Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
Authentication/Authorization Bypass via Advanced Path Normalization Vulnerabilities
Vulnerability Description
Quarkus is a Java framework for building cloud-native applications. Prior to versions 3.37.0, 3.36.3, 3.33.2.1, 3.33.3, 3.27.4.1, 3.27.5, and 3.20.6.2, Quarkus HTTP path-based authorization policies can be bypassed using encoded semicolons (%3B) to smuggle matrix parameters past the security layer, and using encoded slashes (%2F) or backslashes (%5C) to access protected static resources. This is a distinct issue from CVE-2026-39852, which addressed only literal semicolon stripping. Versions 3.37.0, 3.36.3, 3.33.2.1, 3.33.3, 3.27.4.1, 3.27.5, and 3.20.6.2 contain a patch.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
认证机制不恰当
Vulnerability Title
quarkusio Quarkus 授权问题漏洞
Vulnerability Description
quarkusio quarkus是quarkusio的开源应用框架。 quarkusio Quarkus存在授权问题漏洞,该漏洞源于HTTP路径授权策略使用编码分号(%3B)绕过授权、使用编码斜杠(%2F)或反斜杠(%5C)访问受保护的静态资源。以下版本受到影响:3.37.0之前版本、3.36.3之前版本、3.33.2.1之前版本、3.33.3之前版本、3.27.4.1之前版本、3.27.5之前版本和3.20.6.2之前版本。
CVSS Information
N/A
Vulnerability Type
N/A