製品・ソフトウェアに関する情報
Eclipse FoundationのJettyにおけるHTTP リクエストスマグリングに関する脆弱性
Title Eclipse FoundationのJettyにおけるHTTP リクエストスマグリングに関する脆弱性
Summary

Eclipse Jettyにおいて、HTTP/1.1パーサーはチャンク拡張が使用された場合にリクエストスマグリングの脆弱性を引き起こします。これは、以下で説明されている「ファンキー・チャンク」技術に類似しています。* https://w4ke.info/2025/06/18/funky-chunks.html * https://w4ke.info/2025/10/29/funky-chunks-2.html Jettyはチャンク拡張の解析を引用符内の\r\nで終了させており、これをエラーとして扱いません。 例えば、次のようなリクエストがあります。 POST / HTTP/1.1 Host: localhost Transfer-Encoding: chunked 1;ext="val X 0 GET /smuggled HTTP/1.1 ... この例では、チャンク拡張の二重引用符が閉じられていないことに注目してください。このため、スマグリングされたリクエストを注入できます。

Possible impacts 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 14, 2026, midnight
Registration Date May 7, 2026, 12:06 p.m.
Last Update May 7, 2026, 12:06 p.m.
CVSS3.0 : 緊急
Score 9.1
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Affected System
Eclipse Foundation
Jetty 10.0.0 以上 10.0.28 未満
Jetty 11.0.0 以上 11.0.28 未満
Jetty 12.0.0 以上 12.0.33 未満
Jetty 12.1.0 以上 12.1.7 未満
Jetty 9.4.0 以上 9.4.60 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年05月07日]
  掲載
May 7, 2026, 12:06 p.m.

NVD Vulnerability Information
CVE-2026-2332
Summary

In Eclipse Jetty, the HTTP/1.1 parser is vulnerable to request smuggling when chunk extensions are used, similar to the "funky chunks" techniques outlined here:
* https://w4ke.info/2025/06/18/funky-chunks.html

* https://w4ke.info/2025/10/29/funky-chunks-2.html

Jetty terminates chunk extension parsing at \r\n inside quoted strings instead of treating this as an error.

POST / HTTP/1.1
Host: localhost
Transfer-Encoding: chunked

1;ext="val
X
0

GET /smuggled HTTP/1.1
...

Note how the chunk extension does not close the double quotes, and it is able to inject a smuggled request.

Publication Date April 14, 2026, 9:16 p.m.
Registration Date April 15, 2026, 11:39 a.m.
Last Update April 18, 2026, 12:24 a.m.
Related information, measures and tools
Common Vulnerabilities List