Eclipse Jetty: Cross-Request Leakage for trailers on HTTP/1.1 keep-alive connections
Moderate severity
GitHub Reviewed
Published
Jul 13, 2026
in
jetty/jetty.project
•
Updated Jul 22, 2026
Package
Affected versions
>= 12.0.0, <= 12.0.35
>= 12.1.0, <= 12.1.9
Patched versions
12.0.36
12.1.10
Description
Published by the National Vulnerability Database
Jul 14, 2026
Published to the GitHub Advisory Database
Jul 22, 2026
Reviewed
Jul 22, 2026
Last updated
Jul 22, 2026
Description
Workarounds
Do not rely on HTTP request trailers for security-sensitive logic, or disable persistent connections by closing the connection after each HTTP/1.1 request.
References