Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vert.x Web (CVE-2026-1002)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/01/2026
Última modificación:
05/02/2026

Descripción

La caché del componente de gestión de archivos estáticos de Vert.x Web puede manipularse para denegar el acceso a los archivos estáticos servidos por el gestor mediante una URI de solicitud diseñada específicamente. El problema se debe a una implementación incorrecta de la regla C. de la sección 5.2.4 del RFC 3986 y se ha corregido en el componente Vert.x Core (utilizado por Vert.x Web): https://github.com/eclipse-vertx/vert.x/pull/5895 Pasos para reproducir el problema: dado un archivo servido por el controlador estático, cree una URI que introduzca una cadena como bar%2F..%2F después del último carácter / para denegar el acceso a la URI con una respuesta HTTP 404. Por ejemplo, https://example.com/foo/index.html puede denegarse con https://example.com/foo/bar%2F..%2Findex.html. Solución: Desactivar la caché del Static Handler soluciona el problema. StaticHandler staticHandler = StaticHandler.create().setCachingEnabled(false);

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:vert.x-web:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.5.23 (incluyendo)
cpe:2.3:a:eclipse:vert.x-web:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.6 (incluyendo)