
CVE-2026-2332 | Eclipse Foundation Eclipse Jetty | Vulnerability Description Eclipse Jetty's HTTP/1.1 parser is vulnerable to request smuggling via chunk extensions in funky chunks attacks. It terminates parsing at embedded CRLF inside unclosed quoted strings instead of erroring, allowing attackers to inject a smuggled request like POST with '1;ext=val CRLF X CRLF 0 CRLF' followed by a GET. Affects the HTTP/1.1 chunked transfer encoding parser. Severity: High Exploitation: Unknown Public PoC: Unknown Patch Available: Yes Affected Product: Eclipse Foundation Eclipse Jetty Affected Version: >= 12.1.0 and <= 12.1.6; >= 12.0.0 and <= 12.0.32; >= 11.0.0 and <= 11.0.27; >= 10.0.0 and <= 10.0.27; >= 9.4.0 and <= 9.4.59 Sources Research: https://github.com/jetty/jetty.project/security/advisories/GHSA-355h-qmc2-wpwf Research: https://gitlab.eclipse.org/security/cve-assignment/-/issues/89
Post summary
CVE-2026-2332 is a request-smuggling flaw in Eclipse Jetty’s HTTP/1.1 parser; a patch is available but no PoC or exploitation reports exist.




