In Eclipse Jetty versions 9.4.0 to 9.4.56 a buffer can be incorrectly released when confronted with a gzip error when inflating a request body. This can result in corrupted and/or inadvertent sharing of data between requests.
CVSS Details
- CVSS 3.1 Base Score: 7.2
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade jetty9 | May 12, 2025 | May 8, 2025 |
| Red Hat Jboss Eap | — | — | Sep 30, 2025 | May 8, 2025 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | May 8, 2025 |
| Suse | — | Upgrade jetty-securityUpgrade jetty-jmxUpgrade jetty-rewriteUpgrade jetty-antUpgrade jetty-fcgiUpgrade jetty-utilUpgrade jetty-jaasUpgrade jetty-plusUpgrade jetty-annotationsUpgrade jetty-deployUpgrade jetty-ioUpgrade jetty-clientUpgrade jetty-startUpgrade jetty-openidUpgrade jetty-continuationUpgrade jetty-minimal-javadocUpgrade jetty-servletsUpgrade jetty-quickstartUpgrade jetty-proxyUpgrade jetty-cdiUpgrade jetty-util-ajaxUpgrade jetty-webappUpgrade jetty-xmlUpgrade jetty-servletUpgrade jetty-jspUpgrade jetty-httpUpgrade jetty-jndiUpgrade jetty-http-spiUpgrade jetty-server | Dec 5, 2025 | May 29, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub