High severity7.5NVD Advisory· Published Jun 19, 2026· Updated Aug 13, 2026
CVE-2026-50559
CVE-2026-50559
Description
Quarkus is a Java framework for building cloud-native applications. Prior to versions 3.37.0, 3.36.3, 3.33.2.1, 3.33.3, 3.27.4.1, 3.27.5, and 3.20.6.2, Quarkus HTTP path-based authorization policies can be bypassed using encoded semicolons (%3B) to smuggle matrix parameters past the security layer, and using encoded slashes (%2F) or backslashes (%5C) to access protected static resources. This is a distinct issue from CVE-2026-39852, which addressed only literal semicolon stripping. Versions 3.37.0, 3.36.3, 3.33.2.1, 3.33.3, 3.27.4.1, 3.27.5, and 3.20.6.2 contain a patch.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
io.quarkus:quarkus-vertx-httpMaven | < 3.20.6.2 | 3.20.6.2 |
io.quarkus:quarkus-vertx-httpMaven | >= 3.21.0.CR1, < 3.27.4.1 | 3.27.4.1 |
io.quarkus:quarkus-vertx-httpMaven | >= 3.28.0.CR1, < 3.33.2.1 | 3.33.2.1 |
io.quarkus:quarkus-vertx-httpMaven | >= 3.34.0.CR1, < 3.36.3 | 3.36.3 |
io.quarkus:quarkus-vertx-httpMaven | >= 3.37.0.CR1, < 3.37.0 | 3.37.0 |
Affected products
24- osv-coords22 versionspkg:apk/chainguard/apicurio-registrypkg:apk/chainguard/apicurio-registry-3-operatorpkg:apk/chainguard/apicurio-registry-3-operator-fipspkg:apk/chainguard/apicurio-registry-fipspkg:apk/chainguard/floci-azpkg:apk/chainguard/hono-adapter-mqttpkg:apk/chainguard/hono-service-authpkg:apk/chainguard/hono-service-command-routerpkg:apk/chainguard/hono-service-device-registry-jdbcpkg:apk/chainguard/keycloak-fips-26.6pkg:apk/chainguard/keycloak-fips-26.6-iamguarded-fipspkg:apk/chainguard/keycloak-fips-26.6-operatorpkg:apk/chainguard/keycloak-fips-26.7pkg:apk/chainguard/keycloak-fips-26.7-iamguarded-fipspkg:apk/chainguard/keycloak-fips-26.7-operatorpkg:apk/chainguard/request-9047-keycloak-fips-26.4pkg:apk/chainguard/request-9047-keycloak-fips-26.4-iamguarded-fipspkg:apk/chainguard/request-9047-keycloak-fips-26.4-operatorpkg:apk/chainguard/request-9047-keycloak-fips-26.5pkg:apk/chainguard/request-9047-keycloak-fips-26.5-iamguarded-fipspkg:apk/chainguard/request-9047-keycloak-fips-26.5-operatorpkg:apk/wolfi/apicurio-registry
< 3.3.1-r0+ 21 more
- (no CPE)range: < 3.3.1-r0
- (no CPE)range: < 3.3.1-r4
- (no CPE)range: < 3.3.1-r2
- (no CPE)range: < 3.3.1-r2
- (no CPE)range: < 0.9.0-r4
- (no CPE)range: < 2.7.0-r35
- (no CPE)range: < 2.7.0-r35
- (no CPE)range: < 2.7.0-r35
- (no CPE)range: < 2.7.0-r35
- (no CPE)range: < 26.6.6-r0
- (no CPE)range: < 26.6.6-r0
- (no CPE)range: < 26.6.6-r0
- (no CPE)range: < 26.7.0-r7
- (no CPE)range: < 26.7.0-r7
- (no CPE)range: < 26.7.0-r7
- (no CPE)range: < 26.4.7-r30
- (no CPE)range: < 26.4.7-r30
- (no CPE)range: < 26.4.7-r30
- (no CPE)range: < 26.5.7-r19
- (no CPE)range: < 26.5.7-r19
- (no CPE)range: < 26.5.7-r19
- (no CPE)range: < 3.3.1-r0
Patches
Vulnerability mechanics
References
15- github.com/quarkusio/quarkus/security/advisories/GHSA-qcxp-gm7m-4j5vnvdExploitVendor AdvisoryWEB
- github.com/advisories/GHSA-qcxp-gm7m-4j5vghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-50559ghsaADVISORY
- access.redhat.com/errata/RHSA-2026:26017nvdWEB
- access.redhat.com/errata/RHSA-2026:26018nvdWEB
- access.redhat.com/errata/RHSA-2026:26194nvdWEB
- access.redhat.com/errata/RHSA-2026:26586nvdWEB
- access.redhat.com/errata/RHSA-2026:34608nvdWEB
- access.redhat.com/errata/RHSA-2026:36820nvdWEB
- access.redhat.com/errata/RHSA-2026:48151nvdWEB
- access.redhat.com/security/cve/CVE-2026-50559nvdWEB
- bugzilla.redhat.com/show_bug.cginvdWEB
- github.com/quarkusio/quarkus/commit/919b80017d85564143a845b38e9cca54aff5b3ccghsaWEB
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-50559.jsonnvdWEB
- access.redhat.com/errata/RHSA-2026:54435nvd
News mentions
0No linked articles in our index yet.