Quarkus liefert ein LTS-Notfallrelease mit 29 CVEs
Quarkus hat am 22. September 2026 3.27.5.3 veroeffentlicht, vom Projekt als Notfallrelease fuer den LTS-Zweig 3.27 bezeichnet. Ein entsprechendes Notfallrelease erschien fuer den LTS-Zweig 3.33.
Die CVE-Liste ist die eigentliche Meldung. Einige betreffen Quarkus selbst:
- Quarkus Vert.x HTTP — Umgehung der Autorisierung durch eine Abweichung bei der Pfadnormalisierung in der Quarkus-HTTP-Sicherheit (CVE-2026-87743);
- Quarkus WebSockets Next — Denial of Service durch Speicherueberlauf infolge unbegrenzter Nachrichtenpufferung (CVE-2026-87742);
- Quarkus SmallRye Fault Tolerance — ein Speicherleck in
@ApplyGuardmit Denial of Service als Folge (CVE-2026-94449).
Der groessere Teil der Liste ist nicht Quarkus. Von den 29 Eintraegen entfallen dreizehn auf Netty, und sie haeufen sich bei der HTTP-Protokollbehandlung: Request Smuggling durch unvollstaendige Pruefung fehlerhafter Transfer-Encoding-Angaben und durch Steuerzeichen in der Chunk-Size-Zeile; HTTP/1-CONNECT in Authority-Form, das in ein fehlerhaftes HTTP/2-CONNECT mit Host-gesteuerter :authority uebersetzt wird; Extended CONNECT unter HTTP/2 und HTTP/3, das zu gewoehnlichem CONNECT herabgestuft wird; unbegrenztes Wachstum der Warteschlangen in HttpServerCodec und WebSocketServerExtensionHandler; Denial of Service im HpackEncoder bei grosser Tabellengroesse. Neun weitere entfallen auf zstd-jni — Use-after-free, Lesezugriffe ausserhalb der Grenzen, ein negativer Laengenparameter, ein entferntes Use-after-free beim Teilen von Woerterbuechern.
Der Rest: Hibernate ORM mit SQL-Injection ueber ein nicht maskiertes JSON-Pfadsegment, was Datenabfluss und Umgehung der Autorisierung erlaubt; Apache FreeMarker mit Pfaddurchquerung ueber einen fehlerhaften Locale-Bezeichner; WildFly Elytron mit Verkleinerung des Passwort-Schluesselraums durch NFKC-Fullwidth-Folding; und SmallRye JWT mit unauthentifiziertem Same-Origin-SSRF ueber einen ungefilterten kid-Header im AwsAlbKeyResolver.

Was das bedeutet
Die Aufteilung ist wichtiger als die Summe. Drei dieser Eintraege sind Quarkus-Fehler; die grosse Mehrheit kam ueber den Abhaengigkeitsbaum, und kein Anwendungsteam hat Netty oder zstd-jni in dem Sinne gewaehlt, dass es sie bewertet haette — sie kamen mit dem Framework.
Genau dafuer existiert ein LTS-Zweig, und genau deshalb gehoert ein Notfallrelease in eine andere Kategorie als ein planmaessiges. Besonders die Smuggling-Gruppe zaehlt an der Grenze: Ein Proxy und ein Origin, die sich uneinig sind, wo eine Anfrage endet, umgehen alles, was dazwischen steht — und das ist gewoehnlich die Autorisierung, der man vertraut.
Die beiden Quarkus-Eintraege, die genaues Lesen verdienen, sind die Autorisierungsumgehung bei der Pfadnormalisierung und das Speicherleck in Fault Tolerance: Beide sitzen in Code, auf den sich eine Anwendung bewusst fuer Sicherheit und Stabilitaet verlaesst, nicht in einem Transport, ueber den sie nie nachdenkt.