प्लेटफ़ॉर्म
java
घटक
undertow
में ठीक किया गया
1.10.0
2.5.4
CVE-2026-28369 Undertow में पाई गई एक खामी है। जब Undertow एक HTTP अनुरोध प्राप्त करता है जहां पहला हेडर एक या अधिक स्पेस से शुरू होता है, तो यह गलत तरीके से अनुरोध को प्रोसेस करता है, जिससे रिक्वेस्ट स्मगलिंग हो सकती है। इससे हमलावर सुरक्षा तंत्र को बायपास कर सकते हैं। यह भेद्यता सुरक्षा तंत्र को बायपास करने, प्रतिबंधित जानकारी तक पहुंचने या वेब कैश में हेरफेर करने की अनुमति दे सकती है। कोई आधिकारिक पैच उपलब्ध नहीं है।
Red Hat के Apache Camel for Spring Boot 4 के निर्माण में एक सुरक्षा भेद्यता (CVE-2026-28369) की पहचान की गई है, विशेष रूप से Undertow सर्वर से संबंधित। यह भेद्यता, जिसका CVSS स्कोर 8.7 है, एक दूरस्थ हमलावर को HTTP हेडर हैंडलिंग में एक दोष का फायदा उठाने की अनुमति देती है। जब Undertow एक HTTP अनुरोध प्राप्त करता है जिसमें पहली हेडर पंक्ति एक या अधिक रिक्त स्थान से शुरू होती है, तो यह उन अग्रणी रिक्त स्थानों को गलत तरीके से हटाकर अनुरोध को संसाधित करता है। यह व्यवहार HTTP मानकों का उल्लंघन करता है, और इसका उपयोग एक दूरस्थ हमलावर द्वारा अनुरोध स्मग्लिंग (request smuggling) करने के लिए किया जा सकता है। अनुरोध स्मग्लिंग एक हमलावर को सुरक्षा तंत्र को बायपास करने, प्रतिबंधित जानकारी तक पहुंचने या वेब कैश को हेरफेर करने की अनुमति देता है, जिससे अनधिकृत क्रियाएं या डेटा एक्सपोजर हो सकता है।
अनुरोध स्मग्लिंग हमला फ्रंट-एंड और बैक-एंड HTTP सर्वरों द्वारा अनुरोध हेडर की व्याख्या करने के तरीके में विसंगतियों का लाभ उठाता है। इस मामले में, Undertow द्वारा अग्रणी रिक्त स्थानों को गलत तरीके से हटाने से सर्वरों के बीच अनुरोध की व्याख्या में एक बेमेल हो जाता है। एक हमलावर सावधानीपूर्वक डिज़ाइन किए गए अनुरोध का निर्माण कर सकता है जिसे प्रत्येक सर्वर द्वारा अलग-अलग व्याख्या की जाती है, जिससे वे मूल अनुरोध के भीतर छिपे हुए अतिरिक्त अनुरोधों को स्मग्लिंग कर सकते हैं। यह संरक्षित संसाधनों तक पहुंच या अनधिकृत क्रियाओं को निष्पादित करने की अनुमति दे सकता है।
Organizations using Undertow as a servlet container in their Java-based web applications are at risk. This includes deployments where Undertow is behind a reverse proxy or load balancer, as the vulnerability can be exploited through these intermediary components. Legacy systems running older, unpatched versions of Undertow are particularly vulnerable.
• java / server:
# Check Undertow version
java -version
# Monitor logs for unusual HTTP request patterns, especially those with leading spaces in headers.
# Use a security scanner to identify potential request smuggling vulnerabilities.• generic web:
# Use curl to send a crafted HTTP request with leading spaces in the header and observe the response.
curl -H ' Content-Type: application/json' http://your-undertow-server/your-endpointdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.15% (35% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता के लिए प्राथमिक शमन Apache Camel for Spring Boot को संस्करण 2.5.4 या उच्चतर में अपग्रेड करना है। इस संस्करण में एक फिक्स शामिल है जो HTTP हेडर में अग्रणी रिक्त स्थानों के गलत हैंडलिंग को संबोधित करता है। अपने सिस्टम को सुरक्षित करने के लिए इस अपडेट को जल्द से जल्द लागू करने की सिफारिश की जाती है। इसके अतिरिक्त, अपने Undertow कॉन्फ़िगरेशन की समीक्षा करें ताकि यह सुनिश्चित हो सके कि सर्वोत्तम सुरक्षा प्रथाओं को लागू किया गया है। Undertow सर्वर लॉग में असामान्य HTTP अनुरोध पैटर्न की निगरानी भी शोषण प्रयासों का पता लगाने में मदद कर सकती है। यदि तत्काल अपग्रेड संभव नहीं है, तो हेडर में अग्रणी रिक्त स्थान वाले अनुरोधों को ब्लॉक करने के लिए फ़ायरवॉल नियमों या रिवर्स प्रॉक्सी को लागू करने पर विचार करें।
Actualice Undertow a la versión 2.5.4 o superior para mitigar la vulnerabilidad. Esta actualización corrige el manejo incorrecto de encabezados HTTP que pueden permitir el 'request smuggling'. Consulte la documentación oficial de Red Hat para obtener instrucciones específicas de actualización para los productos afectados.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
यह एक तकनीक है जिसमें एक हमलावर सुरक्षा तंत्र को बायपास करने और अनधिकृत संसाधनों तक पहुंचने के लिए HTTP अनुरोधों में हेरफेर करता है।
यह एक उच्च गंभीरता स्तर इंगित करता है, जिसका अर्थ है कि भेद्यता का आसानी से फायदा उठाया जा सकता है और इसके महत्वपूर्ण परिणाम हो सकते हैं।
हेडर में अग्रणी रिक्त स्थान वाले अनुरोधों को ब्लॉक करने के लिए फ़ायरवॉल नियमों या रिवर्स प्रॉक्सी को लागू करें।
Apache Camel for Spring Boot 2.5.4 के रिलीज़ नोट्स और CVE-2026-28369 से संबंधित संसाधनों से परामर्श करें।
नहीं, यह केवल उन संस्करणों को प्रभावित करती है जो Undertow का उपयोग करते हैं और इस विशिष्ट व्यवहार के प्रति संवेदनशील हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी pom.xml फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।