Vulnerabilidad · Publicado 18/09/2026
Se identificó una falla alta en el módulo de seguridad HTTP de Quarkus que permite a atacantes no autenticados eludir controles de autorización mediante manipulación de rutas. Un adversario puede crafted URLs que el validador de seguridad interpreta como públicas, pero que se enrutan a endpoints protegidos, comprometiendo acceso a datos sensibles. Afecta especialmente a aplicaciones empresariales en LATAM que usan Quarkus en producción sin actualizar.
A flaw was found in Quarkus HTTP security. An unauthenticated attacker can exploit a discrepancy in how paths are normalized between the security matcher and HTTP request dispatchers. This allows the attacker to craft a URL that the security matcher considers public, but which is then routed to a protected endpoint, leading to an authorization bypass and potential unauthorized access to sensitive information.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWE-551
Publicado en NIST NVD.