Dev News Daily ENDE

Quarkus nennt es Wartung und behebt fuenfzehn CVEs

Quarkus 3.39.5 erscheint im Zweig 3.39 und wird vom Projekt als Fehlerbehebung samt Dokumentationsarbeit beschrieben, als sicheres Update fuer alle, die bereits 3.39 einsetzen. Der Sicherheitsanteil ist groesser, als diese Einordnung vermuten laesst: fuenfzehn CVEs werden behoben.

Vier davon liegen unmittelbar im Weg einer Quarkus-Anwendung. CVE-2026-77874 ist eine SQL-Injektion in Hibernate ORM ueber ein nicht maskiertes JSON-Pfadsegment und erlaubt Datenabfluss sowie das Umgehen der Autorisierung. CVE-2026-87743 ist ein Autorisierungs-Bypass in der Quarkus-HTTP-Sicherheit, verursacht durch unterschiedliche Pfadnormalisierung. CVE-2026-81829 ist ein nicht authentifizierter Same-Origin-SSRF in SmallRye JWT ueber einen ungepruefte kid-Header im AwsAlbKeyResolver. CVE-2026-87742 ist eine Speichererschoepfung in Quarkus WebSockets Next durch unbegrenzte Pufferung von Nachrichten.

Neun weitere betreffen zstd-jni: Use-after-free, Lesezugriffe ausserhalb der Grenzen in den Woerterbuch-Konstruktoren und in Zstd.trainFromBufferDirect, ein negativer Laengenparameter sowie ein entferntes Use-after-free beim Teilen von Woerterbuechern. Den Abschluss bilden CVE-2026-19611, eine Verkleinerung des Passwortraums in WildFly Elytron durch NFKC-Fullwidth-Faltung, und CVE-2026-84939, Path Traversal in Apache FreeMarker ueber eine fehlerhafte Locale-Kennung.

Quarkus nennt es Wartung und behebt fuenfzehn CVEs
Quarkus nennt es Wartung und behebt fuenfzehn CVEs — Dev News Daily

Was das bedeutet

Wer die Release-Notiz liest, sieht Wartung; wer die CVE-Liste liest, sieht ein Sicherheitsrelease fuer weite Teile der Laufzeitumgebung. Beide Beschreibungen stimmen, und genau darin liegt das Problem: Das Wort in der Ueberschrift entscheidet, ob ein Update diese Woche oder naechstes Quartal eingeplant wird.

Der Bypass durch Pfadnormalisierung verdient gesonderte Aufmerksamkeit. Eine Autorisierungspruefung, die sich mit dem Router nicht darueber einig ist, was ein Pfad bedeutet, ist eine wiederkehrende Fehlerklasse, weil beide Teile meist von verschiedenen Personen unter verschiedenen Annahmen ueber Kodierung geschrieben werden. Wer eigene Regeln auf die Quarkus-HTTP-Sicherheit legt, prueft das besser mit einer echten Anfrage als mit dem Changelog.

Geschrieben von Victoria Shinder.