प्लेटफ़ॉर्म
java
घटक
undertow
में ठीक किया गया
1.10.0
2.5.4
CVE-2026-28368 Undertow में पाई गई एक भेद्यता है। यह भेद्यता एक दूरस्थ हमलावर को विशेष रूप से तैयार किए गए अनुरोधों का निर्माण करने की अनुमति देती है जहां हेडर नामों को अपस्ट्रीम प्रॉक्सी की तुलना में Undertow द्वारा अलग तरह से पार्स किया जाता है। हेडर व्याख्या में इस विसंगति का फायदा रिक्वेस्ट स्मगलिंग हमलों को शुरू करने, संभावित रूप से सुरक्षा नियंत्रणों को बायपास करने और अनधिकृत संसाधनों तक पहुंचने के लिए उठाया जा सकता है। यह Undertow को प्रभावित करता है। फिलहाल, इस समस्या को ठीक करने के लिए कोई आधिकारिक पैच उपलब्ध नहीं है।
Red Hat Build of Apache Camel for Spring Boot 4 में एक गंभीर भेद्यता (CVE-2026-28368) की पहचान की गई है, जो Undertow से संबंधित है। यह भेद्यता एक दूरस्थ हमलावर को विशेष रूप से तैयार किए गए अनुरोधों को बनाने की अनुमति देती है, जहाँ Undertow अपस्ट्रीम प्रॉक्सी की तुलना में हेडर नामों को अलग तरह से पार्स करता है। हेडर व्याख्या में यह विसंगति अनुरोध तस्करी हमलों को शुरू करने के लिए उपयोग की जा सकती है, जिससे सुरक्षा नियंत्रणों को दरकिनार किया जा सकता है और अनधिकृत संसाधनों तक पहुँचा जा सकता है। CVSS को 8.7 का स्कोर दिया गया है, जो उच्च जोखिम दर्शाता है। इस जोखिम को कम करने के लिए संस्करण 2.5.4 में अपग्रेड करना महत्वपूर्ण है।
यह भेद्यता HTTP अनुरोधों को बनाकर शोषण किया जाता है जो Undertow और अपस्ट्रीम प्रॉक्सी द्वारा हेडर नामों को पार्स करने के तरीके में अंतर का लाभ उठाते हैं। यह हमलावर को मूल अनुरोध के भीतर अतिरिक्त HTTP अनुरोधों को "तस्करी" करने की अनुमति देता है, जिससे संरक्षित संसाधनों तक पहुंच या अनधिकृत क्रियाएं हो सकती हैं। शोषण की जटिलता विशिष्ट बुनियादी ढांचा कॉन्फ़िगरेशन पर निर्भर करती है, लेकिन सुरक्षा नियंत्रणों को दरकिनार करने की संभावना महत्वपूर्ण है। KEV (नॉलेज इंजीनियरिंग वेक्टर) की कमी शोषण के बारे में सीमित जानकारी का संकेत देती है, लेकिन भेद्यता की गंभीरता तत्काल कार्रवाई की मांग करती है।
Organizations utilizing Undertow as their web server or servlet container, particularly those deploying applications behind reverse proxies like Apache or Nginx, are at risk. Legacy applications relying on older, vulnerable Undertow versions are especially susceptible. Shared hosting environments where Undertow is used as a common component also present a heightened risk.
• java / server:
# Check Undertow version
java -version
# Monitor logs for unusual header patterns (e.g., multiple Content-Length headers)
grep -i 'content-length' /path/to/undertow.log• generic web:
# Check for unusual HTTP headers in access logs
grep -i 'content-length' /var/log/apache2/access.logdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.11% (29% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता के लिए प्राथमिक शमन उपाय Red Hat Build of Apache Camel for Spring Boot 4 को संस्करण 2.5.4 में अपग्रेड करना है। इस संस्करण में एक फिक्स शामिल है जो हेडर व्याख्या में असंगति को संबोधित करता है। इस बीच, एक अस्थायी उपाय के रूप में, अनुरोध तस्करी हमलों के संभावित प्रभाव को कम करने के लिए अपने अपस्ट्रीम प्रॉक्सी कॉन्फ़िगरेशन की समीक्षा और मजबूत करना उचित है। संदिग्ध अनुरोध पैटर्न के लिए सर्वर लॉग की निगरानी करना भी एक अच्छी प्रथा है। अपग्रेड समस्या का सबसे प्रभावी समाधान है और इसकी दृढ़ता से अनुशंसा की जाती है।
Actualice Undertow a la versión 2.5.4 o superior para mitigar la vulnerabilidad de contrabando de solicitudes. Verifique las notas de la versión de Undertow para obtener instrucciones de actualización específicas para su entorno. Asegúrese de probar exhaustivamente después de la actualización para garantizar la compatibilidad.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
अनुरोध तस्करी एक हमला है जिसमें एक हमलावर विभिन्न सर्वरों या प्रॉक्सी द्वारा हेडर की व्याख्या करने के तरीके में अंतर का लाभ उठाकर मौजूदा अनुरोध में अतिरिक्त HTTP अनुरोध सम्मिलित करता है।
संस्करण 2.5.4 में इस भेद्यता के लिए एक विशिष्ट फिक्स शामिल है, जो हेडर व्याख्या में असंगति को संबोधित करता है और अनुरोध तस्करी हमलों को रोकता है।
एक अस्थायी उपाय के रूप में, अपने अपस्ट्रीम प्रॉक्सी कॉन्फ़िगरेशन की समीक्षा और मजबूत करें और संदिग्ध अनुरोध पैटर्न के लिए सर्वर लॉग की निगरानी करें।
CVSS स्कोर 8.7 उच्च गंभीरता स्तर का संकेत देता है, जिसका अर्थ है कि यह भेद्यता एक महत्वपूर्ण सुरक्षा जोखिम पैदा करती है।
KEV (नॉलेज इंजीनियरिंग वेक्टर) एक दस्तावेज़ है जिसमें भेद्यता के शोषण के बारे में विस्तृत जानकारी होती है। KEV की कमी शोषण के बारे में सीमित जानकारी का संकेत देती है।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी pom.xml फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।