
CVE-2026-2332 और 4 अन्य 2026 Jetty CVE: आपका Jetty (या Spring Boot) बिल्ड किससे टकराता है, और क्या Jetty द्वारा बताया गया फिक्स्ड वर्ज़न Maven Central पर मौजूद भी है? 9.4/10/11 EOL लाइनों के लिए जवाब है 'उपलब्धता के लिए विवरण देखें' = 404।
आपके इस Jetty (या Spring Boot के साथ आए Jetty) में 2026 की इन पाँच CVE में से कौन-कौन सी हैं —— और जिस संस्करण को अपग्रेड करने के लिए आधिकारिक तौर पर कहा गया है, वह Maven Central पर वाकई मौजूद है या नहीं?
मुख्य विषय CVE-2026-2332 (GHSA-355h-qmc2-wpwf, high / CVSS v3 7.4): jetty-http का chunked request smuggling।
सबसे ठोस तथ्य: 9.4 / 10 / 11 इन तीनों EOL पुरानी लाइनों के सार्वजनिक फिक्स्ड संस्करण मौजूद ही नहीं हैं —— आधिकारिक सुरक्षा पृष्ठ पर इनके लिए एक-एक करके लिखा है
see details for availability (= व्यावसायिक सहायता), और वे संस्करण संख्याएँ Maven Central पर परीक्षण में पूरी तरह 404 निकलीं।
java -jar jetty-line-check.jar /path/to/jetty # 解压部署的 Jetty(扫 lib/*.jar)
java -jar jetty-line-check.jar app.war # war
java -jar jetty-line-check.jar app.jar # Spring Boot fat jar
java -jar jetty-line-check.jar --table # 只看五条 CVE × 模块 × 版本线的判定表
java -jar jetty-line-check.jar --utf8 ... # Windows 控制台中文乱码时加
सहयोगी प्रोजेक्ट tomcat-line-check का मानदंड यह था कि "jar में कोई विशेष फिक्स क्लास है या नहीं", क्योंकि Tomcat के उस फिक्स में एक नई क्लास जोड़ी गई थी।
Jetty की ये CVE ऐसा नहीं हैं। मुख्य CVE-2026-2332 का फिक्स HttpParser के मेथड बॉडी को बदलता है, कोई नई क्लास नहीं जोड़ता
(बनाने से पहले gh api compare + javap से पुष्टि की गई थी)। इसलिए मानदंड केवल यह हो सकता है:
आपके पूर्ण निर्देशांक + संस्करण लाइन, कौन-कौन सी CVE से टकराते हैं; और आधिकारिक तौर पर बताया गया फिक्स्ड संस्करण Maven Central पर वाकई मौजूद है या नहीं।
निर्णय तालिका tools/gen_table.py द्वारा पाँच GitHub advisory के vulnerabilities[] + Maven Central के असली jar HEAD प्रोब से बनाई जाती है,
सात समूहों के assertions (सकारात्मक नियंत्रण / मुख्य दावा / पुरानी लाइन का अंतिम संस्करण / सेंटिनल / मुख्य संरचना / विभाजित मॉड्यूल / रेटिंग) पास न हों तो तालिका बनाने से इनकार कर देती है।
पुरानी लाइनों (9.4 / 10.0 / 11.0) का वह पूरा हिस्सा जो 404 और 无 है, यही इस टूल का मूल्य है। पूरी तस्वीर देखने के लिए --table चलाएँ।
org.eclipse.jetty की reviewed advisory, 2026 में)🔴 केवल मुख्य 2332 का प्रभावित क्षेत्र टिकाऊ है (smuggling पथ ServerConnector / HttpParser इस डिफ़ॉल्ट पार्सिंग मुख्य पथ पर पड़ता है,
किसी विशेष सुविधा को चालू करने की आवश्यकता नहीं)। शेष चार को केवल निर्णय तालिका की एक पंक्ति मानें:
CVE-2026-10050 (Digest) का प्रभावित क्षेत्र बहुत छोटा है —— Digest प्रमाणीकरण स्पष्ट रूप से चालू करने पर ही टकराएगा, इसे मुख्य आकर्षण न बनाएँ।CVE-2026-6790 medium है, CVE-2025-11143 low है —— इन्हें सामूहिक रूप से "उच्च जोखिम" कहना मना है।see details for availability लिखता है, बस इतना ही।GHSA-r7p8-xq5m-436c · GHSA-7p3p-8qv8-m2vh · GHSA-2fvj-hgj9-j2gr · GHSA-wjpw-4j6x-6rwhsee details for availability का स्रोत): https://jetty.org/security.htmlpython tools/gen_table.py --dry # 只跑断言,不写文件
python tools/gen_table.py # 断言全过才写 CveTable.java
python tools/recheck_before_publish.py # 发文当天重跑,主张失效就改文案别改判据
mvn package # 需要 JDK 17;运行时零依赖(JUnit 仅测试期)
| कोड | अर्थ |
|---|---|
0 | स्कैन पूरा हुआ, और हर फ़ाइल वाकई पढ़ ली गई |
2 | उपयोग त्रुटि (पथ नहीं दिया गया) |
4 | कोई फ़ाइल पढ़ी नहीं जा सकी —— zip नहीं है, सामग्री कटी हुई है, या पढ़ने में विफलता |
🔴 4 का कारण: निशान इंसानों के देखने के लिए है, CI और स्क्रिप्ट एग्ज़िट कोड देखते हैं। इसके बिना, एक खराब / एन्क्रिप्टेड / अधूरी डाउनलोड हुई jar
चुपचाप "कोई समस्या नहीं मिली" बन जाएगी —— "मैं इसे पढ़ नहीं सकता" और "आप सुरक्षित हैं" दो अलग बातें होनी चाहिए।
⚠️ वैध खाली jar (एक 22 बाइट का EOCD रिकॉर्ड) पढ़ न पाना नहीं माना जाता, 4 ट्रिगर नहीं करेगा।
MIT
| तीन अवस्थाएँ | अर्थ |
|---|
PUBLIC | advisory ने फिक्स्ड संस्करण बताया है, और वह Maven Central पर वाकई मौजूद है —— सार्वजनिक रूप से अपग्रेड करने योग्य |
404 | advisory ने फिक्स्ड संस्करण बताया है, लेकिन वह Central पर 404 है —— आधिकारिक सुरक्षा पृष्ठ पर see details for availability लिखा है (व्यावसायिक सहायता) |
无 | advisory ने इस लाइन के लिए फिक्स्ड संस्करण बिल्कुल नहीं दिया (first_patched_version खाली है) —— इस लाइन को ठीक करने के लिए बड़े संस्करण में अपग्रेड करना ही एकमात्र रास्ता है |
| CVE | मॉड्यूल | रेटिंग | एक पंक्ति में |
|---|
| CVE-2026-2332 | jetty-http | high / v3 7.4 | ⭐ मुख्य: chunked quoted-string में \r\n को chunk header का अंत मान लिया जाता है → request smuggling (CWE-444) |
| CVE-2026-5795 | jaspi (12.x में ee8/9/10/11-jaspi में विभाजित) | high / v3 7.4 | JASPI का ThreadLocal साफ़ नहीं होता → अनधिकृत पहुँच |
| CVE-2026-6790 | jetty-server | medium / v3 5.3 | HTTP/2·3 में Host / :authority का भ्रम |
| CVE-2026-10050 | jetty-security (12.x में ee8/9-security जुड़ा) | high / v4 8.7 | Digest प्रमाणीकरण में ISO-8859-1 प्रबंधन |
| CVE-2025-11143 | jetty-http | low / v3 3.7 | URI पार्सिंग में अंतर |