2026-2059: Red Hat JBoss Enterprise Application Platform: Mehrere Schwachstellen ermöglichen u. a. die Manipulation von Dateien
Historie:
- Version 1 (2026-05-18 16:14)
- Neues Advisory
- Version 2 (2026-05-18 18:12)
- Für Red Hat JBoss Enterprise Application Platform in Version 8.1 für RHEL 8 und 9 (x86_64) steht das Sicherheitsupdate Red Hat JBoss Enterprise Application Platform 8.1.6 bereit, um die 13 Schwachstellen zu beheben.
- Version 3 (2026-06-11 16:25)
- Mit dem Update werden weitere Schwachstellen behoben. Ein Angreifer kann eine Schwachstelle in Jetty aus der Ferne ausnutzen, um einen Denial-of-Service (DoS)-Angriff durchzuführen. Zudem kann ein Angreifer drei Schwachstellen in Undertow aus der Ferne ausnutzen, um Sicherheitsvorkehrungen zu umgehen, konkret um HTTP-Request-Smuggling Angriffe durchzuführen. Ein erfolgreicher Angriff kann Einfluss auf andere Komponenten haben.
Betroffene Software
Entwicklung
Betroffene Plattformen
Linux
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Benutzerrechte zu erlangen, Daten einzuschleusen oder zu exfiltrieren, einen HTTP-Request-Smuggling-Angriff durchzuführen, Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen, beliebigen Programmcode mit den Rechten des betroffenen Dienstes auszuführen und Regular-Expression-Denial-of-Service-Angriffe sowie Denial-of-Service (DoS)-Angriffe durchzuführen. Zudem kann ein Angreifer eine Schwachstelle im benachbarten Netzwerk ausnutzen, um beliebigen Programmcode mit den Rechten des betroffenen Dienstes auszuführen.
Für die Ausnutzung der meisten Schwachstellen sind keine Privilegien erforderlich. Zwei Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung einer Schwachstelle kann Einfluss auf andere Komponenten haben.
Als Sicherheitsupdate steht Red Hat JBoss Enterprise Application Platform 8.1.6 bereit, um 13 Schwachstellen zu beheben.
Schwachstellen:
CVE-2025-14813
Schwachstelle in Bouncy Castle ermöglicht Ausspähen von InformationenCVE-2025-23368
Schwachstelle in wildfly-elytron-integration ermöglicht Erlangen von BenutzerrechtenCVE-2026-0636
Schwachstelle in Bouncy Castle ermöglicht Ausspähen von InformationenCVE-2026-1605
Schwachstelle in Jetty ermöglicht Denial-of-Service-AngriffCVE-2026-26996
Schwachstelle in minimatch ermöglicht Regular-Expression-Denial-of-Service-AngriffCVE-2026-27446
Schwachstelle in Apache Artemis und Apache ActiveMQ Artemis ermöglicht u. a. Manipulation von DatenCVE-2026-27727
Schwachstelle in mchange-commons-java ermöglicht Ausführen beliebigen Programmcodes mit den Rechten des DienstesCVE-2026-27830
Schwachstelle in c3p0 ermöglicht Ausführen beliebigen Programmcodes mit den Rechten des DienstesCVE-2026-27904
Schwachstelle in minimatch ermöglicht Regular-Expression-Denial-of-Service-AngriffCVE-2026-28367
Schwachstelle in Undertow ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-28368
Schwachstelle in Undertow ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-28369
Schwachstelle in Undertow ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-33870
Schwachstelle in Netty ermöglicht HTTP-Request-Smuggling-AngriffCVE-2026-33871
Schwachstelle in Netty ermöglicht Denial-of-Service-AngriffCVE-2026-3505
Schwachstelle in Bouncy Castle ermöglicht Denial-of-Service-AngriffCVE-2026-5588
Schwachstelle in Bouncy Castle ermöglicht Ausspähen von InformationenCVE-2026-5598
Schwachstelle in Bouncy Castle ermöglicht Ausspähen von Informationen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.