In Eclipse Jetty versions 9.4.0 to 9.4.56 a buffer can be incorrectly released when confronted with a gzip error when inflating a request body. This can result in corrupted and/or inadvertent sharing of data between requests.
CVSS Details
- CVSS 3.1 Base Score: 7.2
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade jetty9 | May 12, 2025 | May 8, 2025 |
| Red Hat Jboss Eap | — | — | Sep 30, 2025 | May 8, 2025 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | May 8, 2025 |
| Suse | — | Upgrade jetty-xmlUpgrade jetty-webappUpgrade jetty-proxyUpgrade jetty-serverUpgrade jetty-servletsUpgrade jetty-continuationUpgrade jetty-quickstartUpgrade jetty-jndiUpgrade jetty-httpUpgrade jetty-jspUpgrade jetty-cdiUpgrade jetty-servletUpgrade jetty-minimal-javadocUpgrade jetty-http-spiUpgrade jetty-util-ajaxUpgrade jetty-fcgiUpgrade jetty-securityUpgrade jetty-rewriteUpgrade jetty-jmxUpgrade jetty-clientUpgrade jetty-ioUpgrade jetty-utilUpgrade jetty-antUpgrade jetty-deployUpgrade jetty-startUpgrade jetty-plusUpgrade jetty-annotationsUpgrade jetty-jaasUpgrade jetty-openid | Dec 5, 2025 | May 29, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub