Ad

CVE-2026-19204

HIGH CVSS 4.0: 8,7
Обновлено 7 сентября 2026
Jetty
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений), CWE-789
Поставщик Jetty
Публичный эксплойт Нет

Клиент может отправить кадр WebSocket с неизвестным кодом операции и очень большой объявленной длиной полезных данных, в результате чего Jetty попытается выделить большой объем памяти и потенциально исчерпает кучу JVM. Это происходит, когда включена автофрагментация, поскольку неизвестные коды операций обходят обычную обработку максимального размера кадра, и распределение полезной нагрузки происходит до проверки кода операции.

Показать оригинальное описание (EN)

A client may send a WebSocket frame with an unknown opcode and a very large declared payload length, causing Jetty to attempt a large memory allocation and potentially exhaust the JVM heap. This occurs when auto-fragmentation is enabled, as unknown opcodes bypass the normal maximum frame size handling and payload allocation occurs before the opcode is validated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0