In Eclipse Jetty versions 9.4.0 to 9.4.56 a buffer can be incorrectly released when confronted with a gzip error when inflating a request body. This can result in corrupted and/or inadvertent sharing of data between requests.
CVSS Details
- CVSS 3.1 Base Score: 7.2
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade jetty9 | May 12, 2025 | May 8, 2025 |
| Red Hat Jboss Eap | — | — | Sep 30, 2025 | May 8, 2025 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | May 8, 2025 |
| Suse | — | Upgrade jetty-rewriteUpgrade jetty-deployUpgrade jetty-securityUpgrade jetty-jmxUpgrade jetty-startUpgrade jetty-openidUpgrade jetty-ioUpgrade jetty-plusUpgrade jetty-clientUpgrade jetty-annotationsUpgrade jetty-antUpgrade jetty-fcgiUpgrade jetty-utilUpgrade jetty-jaasUpgrade jetty-servletUpgrade jetty-jspUpgrade jetty-proxyUpgrade jetty-cdiUpgrade jetty-quickstartUpgrade jetty-jndiUpgrade jetty-http-spiUpgrade jetty-httpUpgrade jetty-util-ajaxUpgrade jetty-minimal-javadocUpgrade jetty-webappUpgrade jetty-serverUpgrade jetty-servletsUpgrade jetty-xmlUpgrade jetty-continuation | Dec 5, 2025 | May 29, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub