CVE-2026-2332Eclipse Jetty的HTTP/1.1解析器在处理分块传输编码扩展时存在严重漏洞,导致请求走私。当分块扩展包含引用字符串时,Jetty错误地在字符串内的CRLF处终止解析。这种解析差异允许攻击者通过构造特制请求绕过安全检查,将恶意请求走私至后端应用,可能引发数据泄露或缓存中毒等严重后果。
该漏洞根源于Eclipse Jetty对HTTP/1.1协议中分块传输编码解析的实现逻辑错误。具体而言,当解析器处理分块大小行中的扩展参数时,如果遇到包含未闭合双引号的字符串(例如 `1;ext="val`),Jetty会在随后的CRLF(`\r\n`)处停止解析,而不是抛出格式错误。这种行为违反了HTTP协议的健壮性原则,导致前端代理服务器与后端Jetty服务器对请求边界的认知产生分歧。攻击者利用这一“Funky Chunks”技术,可以在一个TCP连接中注入并隐藏第二个HTTP请求。这使得走私的请求可以绕过前端的安全控制(如WAF),直接作用于后端应用,进而可能导致账户劫持、敏感信息窃取或反射型XSS攻击。