Ad

CVE-2026-12611

HIGH CVSS 4.0: 8,7 EPSS 0.25%
Обновлено 9 сентября 2026
Jetty
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Jetty
Публичный эксплойт Нет

Клиент может отправлять HTTP/2-запросы на сервер Jetty, что приводит к блокировке операций записи, которые никогда не разблокируются, что в конечном итоге приводит к блокировке всех потоков и прекращению работы всего сервера. Это вызвано состоянием гонки на сервере при обработке кадров RST_STREAM и кадров GOAWAY, отправленных клиентом. Условие гонки «сбрасывает» HTTP2Flusher.terminate, для которого ранее было установлено ненулевое значение, на нулевое значение, позволяя ставить записи в очередь в флешер, которые, однако, никогда не будут обработаны.

Именно эти необработанные записи разблокируют потоки, заблокированные для записи.

Показать оригинальное описание (EN)

A client may issue HTTP/2 requests to a Jetty server that result in blocking writes that are never unblocked, eventually causing all threads to be blocked and the whole server to become unresponsive. This is caused by a race condition in the server when handling RST_STREAM frames and GOAWAY frames sent by the client. The race condition "resets" the HTTP2Flusher.terminated, previously set to a non-null value, to the null value, allowing entries to be enqueued in the flusher that however will never be processed. These unprocessed entries are the ones that would unblock the write-blocked threads.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

eclipse foundation:eclipse jetty