High severity7.4NVD Advisory· Published Apr 14, 2026· Updated Sep 10, 2026
CVE-2026-2332
CVE-2026-2332
Description
In Eclipse Jetty, the HTTP/1.1 parser is vulnerable to request smuggling when chunk extensions are used, similar to the "funky chunks" techniques outlined here: * https://w4ke.info/2025/06/18/funky-chunks.html
- https://w4ke.info/2025/10/29/funky-chunks-2.html
Jetty terminates chunk extension parsing at \r\n inside quoted strings instead of treating this as an error.
POST / HTTP/1.1 Host: localhost Transfer-Encoding: chunked
1;ext="val X 0
GET /smuggled HTTP/1.1 ...
Note how the chunk extension does not close the double quotes, and it is able to inject a smuggled request.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.eclipse.jetty:jetty-httpMaven | >= 12.1.0, < 12.1.7 | 12.1.7 |
org.eclipse.jetty:jetty-httpMaven | >= 12.0.0, < 12.0.33 | 12.0.33 |
org.eclipse.jetty:jetty-httpMaven | >= 11.0.0, < 11.0.29 | 11.0.29 |
org.eclipse.jetty:jetty-httpMaven | >= 10.0.0, < 10.0.28 | 10.0.28 |
org.eclipse.jetty:jetty-httpMaven | >= 9.4.0, < 9.4.60 | 9.4.60 |
Affected products
78- osv-coords76 versionspkg:rpm/almalinux/jmcpkg:apk/chainguard/apache-pulsar-fips-4.0pkg:apk/chainguard/apache-pulsar-fips-4.2pkg:apk/chainguard/apache-tika-3.0pkg:apk/chainguard/akhqpkg:apk/chainguard/pinotpkg:apk/chainguard/reposilitepkg:apk/chainguard/zaproxypkg:apk/wolfi/kafka-4.1pkg:apk/wolfi/strimzi-kafka-operator-cluster-operatorpkg:apk/chainguard/jenkins-2.555pkg:apk/chainguard/kayenta-fips-2026.2pkg:apk/chainguard/strimzi-kafka-operator-cluster-operatorpkg:apk/chainguard/wso2ispkg:apk/wolfi/apache-nifipkg:apk/wolfi/cloudwatch-exporterpkg:apk/wolfi/solr-10pkg:apk/wolfi/strimzi-kafka-operator-kafka-agentpkg:apk/wolfi/strimzi-kafka-operator-topic-operatorpkg:apk/wolfi/strimzi-kafka-operator-tracing-agentpkg:apk/wolfi/neo4j-5.26pkg:apk/chainguard/apache-nifipkg:apk/chainguard/pinot-fipspkg:apk/wolfi/apache-tika-3.2pkg:apk/chainguard/cassandra-reaperpkg:apk/wolfi/strimzi-kafka-operator-kafka-initpkg:apk/chainguard/jenkins-2.555-openjdk-25pkg:apk/wolfi/apache-tika-3.1pkg:apk/chainguard/jenkins-2.555-openjdk-21pkg:rpm/opensuse/jetty-minimal&distro=openSUSE%20Tumbleweedpkg:apk/chainguard/strimzi-kafka-operator-tracing-agentpkg:apk/wolfi/apache-pulsar-4.2pkg:apk/chainguard/jenkins-2-openjdk-25pkg:apk/wolfi/strimzi-kafka-operator-kafka-thirdparty-libs-ccpkg:apk/chainguard/strimzi-kafka-operator-kafka-thirdparty-libs-ccpkg:apk/chainguard/clojure-toolspkg:apk/chainguard/cloudwatch-exporterpkg:apk/chainguard/trino-plugin-rangerpkg:apk/wolfi/cassandra-reaperpkg:apk/chainguard/apache-tika-fips-3.2pkg:apk/chainguard/spark-kubernetes-operator-fipspkg:apk/chainguard/apache-pulsar-4.2pkg:apk/chainguard/cruise-control-fipspkg:apk/wolfi/apache-nifi-toolkitpkg:apk/wolfi/jenkins-2-openjdk-21pkg:apk/chainguard/strimzi-kafka-operator-kafka-initpkg:apk/chainguard/apache-hoppkg:apk/chainguard/apache-nifi-toolkitpkg:apk/chainguard/strimzi-kafka-operator-topic-operatorpkg:apk/wolfi/strimzi-kafka-operator-user-operatorpkg:apk/chainguard/cruise-controlpkg:apk/chainguard/kafka-4.2pkg:apk/chainguard/neo4j-5.26pkg:apk/chainguard/spark-kubernetes-operatorpkg:apk/chainguard/apache-tika-fips-3.0pkg:apk/chainguard/apache-tika-fips-3.1pkg:apk/chainguard/strimzi-kafka-operator-user-operatorpkg:apk/wolfi/akhqpkg:apk/wolfi/jenkins-2-openjdk-25pkg:apk/chainguard/apache-jena-fusekipkg:apk/chainguard/apache-tika-3.2pkg:apk/chainguard/apache-tika-3.3pkg:apk/wolfi/kafka-4.2pkg:apk/chainguard/apache-pulsar-4.0pkg:apk/chainguard/apache-tika-fips-3.3pkg:apk/chainguard/apache-hop-fipspkg:apk/chainguard/apache-tika-3.1pkg:apk/chainguard/solr-10pkg:apk/chainguard/strimzi-kafka-operator-kafka-agentpkg:apk/chainguard/jenkins-2-openjdk-21pkg:apk/chainguard/kafka-fips-4.1pkg:apk/chainguard/kafka-fips-4.2pkg:apk/wolfi/apache-tika-3.3pkg:apk/wolfi/trino-plugin-rangerpkg:apk/chainguard/kafka-4.1pkg:apk/chainguard/strimzi-kafka-operator-fips-kafka-thirdparty-libs-cc
< 8.2.0-19.el9_8.2+ 75 more
- (no CPE)range: < 8.2.0-19.el9_8.2
- (no CPE)range: < 4.0.10-r0
- (no CPE)range: < 4.2.1-r0
- (no CPE)range: < 3.0.0-r31
- (no CPE)range: < 0.27.0-r2
- (no CPE)range: < 1.5.1-r0
- (no CPE)range: < 3.6.1-r0
- (no CPE)range: < 2.17.0-r12
- (no CPE)range: < 4.1.2-r2
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 2.555.2-r3
- (no CPE)range: < 2026.2.5-r1
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 7.3.0-r0
- (no CPE)range: < 2.9.0-r0
- (no CPE)range: < 0.17.0-r0
- (no CPE)range: < 10.0.0-r1
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 5.26.25-r1
- (no CPE)range: < 2.9.0-r0
- (no CPE)range: < 1.5.1-r0
- (no CPE)range: < 3.2.3-r18
- (no CPE)range: < 5.0.0-r0
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 2.555.2-r3
- (no CPE)range: < 3.1.0-r38
- (no CPE)range: < 2.555.2-r3
- (no CPE)range: < 9.4.58-4.1
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 4.2.1-r0
- (no CPE)range: < 2.560-r0
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 1.12.5.1654-r0
- (no CPE)range: < 0.17.0-r0
- (no CPE)range: < 482-r1
- (no CPE)range: < 5.0.0-r0
- (no CPE)range: < 3.2.3-r13
- (no CPE)range: < 0.9.0-r0
- (no CPE)range: < 4.2.1-r0
- (no CPE)range: < 2.5.146-r2
- (no CPE)range: < 2.9.0-r0
- (no CPE)range: < 2.560-r0
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 2.18.0-r0
- (no CPE)range: < 2.9.0-r0
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 2.5.146-r1
- (no CPE)range: < 4.2.0-r5
- (no CPE)range: < 5.26.25-r1
- (no CPE)range: < 0.9.0-r0
- (no CPE)range: < 3.0.0-r13
- (no CPE)range: < 3.1.0-r15
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 0.27.0-r2
- (no CPE)range: < 2.560-r0
- (no CPE)range: < 6.0.0-r5
- (no CPE)range: < 3.2.3-r18
- (no CPE)range: < 3.3.2-r2
- (no CPE)range: < 4.2.0-r5
- (no CPE)range: < 4.0.10-r0
- (no CPE)range: < 3.3.2-r4
- (no CPE)range: < 2.18.0-r0
- (no CPE)range: < 3.1.0-r38
- (no CPE)range: < 10.0.0-r1
- (no CPE)range: < 1.0.0-r8
- (no CPE)range: < 2.560-r0
- (no CPE)range: < 4.1.2-r2
- (no CPE)range: < 4.2.1-r0
- (no CPE)range: < 3.3.2-r2
- (no CPE)range: < 482-r1
- (no CPE)range: < 4.1.2-r2
- (no CPE)range: < 1.0.0-r1
Patches
Vulnerability mechanics
References
30- github.com/jetty/jetty.project/security/advisories/GHSA-355h-qmc2-wpwfnvdExploitMitigationVendor AdvisoryWEB
- github.com/advisories/GHSA-355h-qmc2-wpwfghsaADVISORY
- gitlab.eclipse.org/security/cve-assignment/-/issues/89nvdIssue TrackingVendor AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2026-2332ghsaADVISORY
- access.redhat.com/errata/RHSA-2026:10175nvdWEB
- access.redhat.com/errata/RHSA-2026:14272nvdWEB
- access.redhat.com/errata/RHSA-2026:17668nvdWEB
- access.redhat.com/errata/RHSA-2026:20568nvdWEB
- access.redhat.com/errata/RHSA-2026:21773nvdWEB
- access.redhat.com/errata/RHSA-2026:22453nvdWEB
- access.redhat.com/errata/RHSA-2026:25089nvdWEB
- access.redhat.com/errata/RHSA-2026:50221nvdWEB
- access.redhat.com/errata/RHSA-2026:50222nvdWEB
- access.redhat.com/errata/RHSA-2026:50223nvdWEB
- access.redhat.com/errata/RHSA-2026:50263nvdWEB
- access.redhat.com/security/cve/CVE-2026-2332nvdWEB
- bugzilla.redhat.com/show_bug.cginvdWEB
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-2332.jsonnvdWEB
- w4ke.info/2025/06/18/funky-chunks.htmlghsaWEB
- access.redhat.com/errata/RHSA-2026:60239nvd
- access.redhat.com/errata/RHSA-2026:60246nvd
- access.redhat.com/errata/RHSA-2026:60247nvd
- access.redhat.com/errata/RHSA-2026:60248nvd
- access.redhat.com/errata/RHSA-2026:60249nvd
- access.redhat.com/errata/RHSA-2026:60250nvd
- access.redhat.com/errata/RHSA-2026:60251nvd
- access.redhat.com/errata/RHSA-2026:60252nvd
- access.redhat.com/errata/RHSA-2026:60254nvd
- access.redhat.com/errata/RHSA-2026:60256nvd
- access.redhat.com/errata/RHSA-2026:60259nvd
News mentions
2- SAP Security Updates September 2026 – Critical Flaws Patched in SAP NetWeaver, Cloud and Extended PassportCyber Security News · Sep 8, 2026
- ⚡ Weekly Recap: New Linux Flaw, PAN-OS Exploit, AI-Powered Attacks, OAuth Phishing and MoreThe Hacker News · Jun 1, 2026