„`html
Zusammenfassung
CVE-2026-15561 ist eine Schwachstelle mit hohem Schweregrad (CVSS 7.5) in der HTTP/1.1 Chunked-Transfer-Dekodierung des EAP Undertow Web-Servers. Die Sicherheitslücke ermöglicht es unauthentifizierten Angreifern, einen Denial-of-Service-Angriff durchzuführen, indem sie die Java Virtual Machine (JVM) zu einem OutOfMemory-Fehler führen.
Betroffene Systeme
Die Schwachstelle betrifft verschiedene Versionen von Systemen, die den EAP Undertow HTTP-Server mit anfälligem Chunked-Transfer-Decoder verwenden. Besonders betroffen sind Enterprise-Anwendungen, die auf WildFly oder ähnlichen Java-basierten Applikationsservern laufen und HTTP/1.1-Verbindungen akzeptieren.
Technische Details
Der fehlerhafte Chunked-Transfer-Decoder in Undertow validiert nicht ausreichend die Größe und Anzahl der empfangenen Chunk-Daten. Ein Angreifer kann über eine unauthentifizierte Netzwerkverbindung gezielt manipulierte HTTP-Requests mit überdimensionierten Chunk-Headern senden. Dies führt dazu, dass die JVM unkontrolliert Speicher allokiert, bis der verfügbare Heap-Speicher erschöpft ist.
Der resultierende OutOfMemory-Fehler zwingt die JVM in einen instabilen Zustand, was zum Crash des gesamten Applikationsservers und aller darin gehosteten Deployments fĂĽhrt. Da keine Authentifizierung erforderlich ist, kann die Attacke von jedem Netzwerk-Zugriff initiiert werden.
Empfohlene Massnahmen
- Monitoring: Implementieren Sie kontinuierliches Heap-Memory-Monitoring und JVM-Logging zur FrĂĽherkennung anomaler Speicherallokationen
- Netzwerk-Segmentierung: Beschränken Sie HTTP-Zugriffe auf vertrauenswürdige Netzwerke durch Firewall-Regeln
- Rate-Limiting: Konfigurieren Sie Reverse-Proxies mit Request-Size-Limits und Connection-Limits
- Updates: Überwachen Sie regelmäßig offizielle Security-Patches von Red Hat und der EAP-Community
Bewertung
Diese Schwachstelle stellt eine erhebliche Bedrohung dar, da sie einen einfachen Remote-Denial-of-Service ermöglicht. Die Kombination aus hohem CVSS-Score und fehlender Authentifizierungsanforderung erfordert priorisierte Gegenmaßnahmen. Bis ein offizieller Patch verfügbar ist, sollten Kompensationsmaßnahmen wie Input-Validierung auf Proxy-Ebene implementiert werden.
„`