Quarkus: Authentication/Authorization Bypass via Advanced Path Normalization Vulnerabilities
خلاصه سریع
اصل خبر در چند خط
آسیبپذیری CVE-2026-50559 در چارچوب Quarkus امکان دور زدن سیاستهای امنیتی مبتنی بر مسیر را از طریق کاراکترهای کدگذاریشده فراهم میکند.
لایه امنیتی Quarkus از متد normalizedPath() برای نرمالسازی مسیرها استفاده میکند که تنها کاراکترهای غیررزرو شده RFC 3986 را دیکد میکند.
این در حالی است که مدیریتکنندگان منابع استاتیک مانند StaticHandlerImpl و FileSystemStaticHandler دیکد کامل درصد را انجام میدهند.
این تفاوت باعث میشود نقطهویرگولهای کدگذاریشده (%3B) و اسلش/بکاسلشهای کدگذاریشده (%2F/%5C) بتوانند سیاستهای امنیتی را دور بزنند.
اندپوینتهای REST تحت تأثیر بردارهای %2F/%5C قرار نمیگیرند، اما نقطهویرگولهای کدگذاریشده تمام اندپوینتهای محافظتشده توسط سیاست مسیر را تحت تأثیر قرار میدهند.
متن خبر
شرح خبر
آسیبپذیری جدیدی در چارچوب Quarkus کشف شده است که به مهاجم اجازه میدهد با بهرهگیری از کاراکترهای کدگذاریشده مانند نقطهویرگول (%3B)، اسلش (%2F) و بکاسلش (%5C) در مسیرهای HTTP، سیاستهای امنیتی مبتنی بر مسیر را دور بزند.
این آسیبپذیری که با شناسه CVE-2026-50559 ثبت شده، متفاوت از CVE-2026-39852 است که تنها حذف نقطهویرگولهای literal را مورد بررسی قرار داده بود.
لایه امنیتی Quarkus از متد normalizedPath() در Vert.x استفاده میکند که تنها کاراکترهای غیررزرو شده RFC 3986 را دیکد میکند، در حالی که مدیریتکنندگان منابع استاتیک دیکد کامل درصد را انجام میدهند.
این عدم تطابق باعث میشود مهاجم بتواند به اندپوینتهای محافظتشده دسترسی غیرمجاز پیدا کند یا منابع استاتیک را در معرض خطر قرار دهد.
آسیبپذیری CVE-2026-50559 در چارچوب Quarkus امکان دور زدن سیاستهای امنیتی مبتنی بر مسیر را از طریق کاراکترهای کدگذاریشده فراهم میکند.
لایه امنیتی Quarkus از متد normalizedPath() برای نرمالسازی مسیرها استفاده میکند که تنها کاراکترهای غیررزرو شده RFC 3986 را دیکد میکند.
این در حالی است که مدیریتکنندگان منابع استاتیک مانند StaticHandlerImpl و FileSystemStaticHandler دیکد کامل درصد را انجام میدهند.
این تفاوت باعث میشود نقطهویرگولهای کدگذاریشده (%3B) و اسلش/بکاسلشهای کدگذاریشده (%2F/%5C) بتوانند سیاستهای امنیتی را دور بزنند.
اندپوینتهای REST تحت تأثیر بردارهای %2F/%5C قرار نمیگیرند، اما نقطهویرگولهای کدگذاریشده تمام اندپوینتهای محافظتشده توسط سیاست مسیر را تحت تأثیر قرار میدهند.
این آسیبپذیری به مهاجم اجازه میدهد با دستکاری مسیرهای HTTP، دسترسی غیرمجاز به اندپوینتهای حساس یا منابع استاتیک محافظتشده پیدا کند.
عدم تطابق بین لایه امنیتی و مدیریتکنندگان منابع استاتیک در دیکد کردن کاراکترهای کدگذاریشده، یک نقطه ضعف سیستماتیک ایجاد میکند که میتواند در حملات هدفمند مورد سوءاستفاده قرار گیرد.
این مسئله نشاندهنده اهمیت بررسی دقیق مکانیسمهای نرمالسازی مسیر در چارچوبهای وب است.
دسترسی غیرمجاز به دادههای حساس، افشای اطلاعات محرمانه، و احتمال سوءاستفاده از منابع استاتیک میتواند منجر به خسارات مالی، از دست رفتن اعتبار برند، و جریمههای قانونی برای سازمانها شود.
شرکتهایی که از Quarkus برای توسعه برنامههای وب استفاده میکنند، باید فوراً اقدامات اصلاحی را اعمال کنند.
شرکتها و سازمانهای ایرانی که از چارچوب Quarkus در پروژههای خود استفاده میکنند، در معرض خطر این آسیبپذیری هستند.
به ویژه، سازمانهایی که برنامههای حساس یا دادههای محرمانه را مدیریت میکنند، باید به سرعت این آسیبپذیری را بررسی و اصلاح کنند.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR شود، که جریمههای سنگینی را به همراه دارد.
همچنین، سازمانها ممکن است مسئولیت قانونی در قبال مشتریان یا شرکای تجاری خود داشته باشند اگر دادههای آنها به دلیل عدم اعمال اصلاحات امنیتی افشا شود.
none technical_vulnerability آسیبپذیری جدید در Quarkus امکان دور زدن سیاستهای امنیتی را از طریق کاراکترهای کدگذاریشده فراهم میکند.
سازمانها باید فوراً اقدام کنند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به مهاجم اجازه میدهد با دستکاری مسیرهای HTTP، دسترسی غیرمجاز به اندپوینتهای حساس یا منابع استاتیک محافظتشده پیدا کند.
عدم تطابق بین لایه امنیتی و مدیریتکنندگان منابع استاتیک در دیکد کردن کاراکترهای کدگذاریشده، یک نقطه ضعف سیستماتیک ایجاد میکند که میتواند در حملات هدفمند مورد سوءاستفاده قرار گیرد.
این مسئله نشاندهنده اهمیت بررسی دقیق مکانیسمهای نرمالسازی مسیر در چارچوبهای وب است.
اثر کسبوکاری
دسترسی غیرمجاز به دادههای حساس، افشای اطلاعات محرمانه، و احتمال سوءاستفاده از منابع استاتیک میتواند منجر به خسارات مالی، از دست رفتن اعتبار برند، و جریمههای قانونی برای سازمانها شود.
شرکتهایی که از Quarkus برای توسعه برنامههای وب استفاده میکنند، باید فوراً اقدامات اصلاحی را اعمال کنند.
اثر احتمالی برای ایران
شرکتها و سازمانهای ایرانی که از چارچوب Quarkus در پروژههای خود استفاده میکنند، در معرض خطر این آسیبپذیری هستند.
به ویژه، سازمانهایی که برنامههای حساس یا دادههای محرمانه را مدیریت میکنند، باید به سرعت این آسیبپذیری را بررسی و اصلاح کنند.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR شود، که جریمههای سنگینی را به همراه دارد.
همچنین، سازمانها ممکن است مسئولیت قانونی در قبال مشتریان یا شرکای تجاری خود داشته باشند اگر دادههای آنها به دلیل عدم اعمال اصلاحات امنیتی افشا شود.
زاویه رسانه/کشور منبع
technical_vulnerability
پوشش چند منبعی
این خبر در منابع دیگر
CVE-2026-50558 - GitHub Advisory DatabaseGitHub Advisory Database · US · en
CVE-2026-49756 - GitHub Advisory DatabaseGitHub Advisory Database · US · en
CVE-2026-49755 - GitHub Advisory DatabaseGitHub Advisory Database · US · en
CVE-2026-54081 - GitHub Advisory DatabaseGitHub Advisory Database · US · en
CVE-2026-54080 - GitHub Advisory DatabaseGitHub Advisory Database · US · en