Advisory Database
  • Advisories
  • Dependency Scanning
  1. maven
  2. ›
  3. io.quarkus/quarkus-vertx-http
  4. ›
  5. CVE-2026-50559

CVE-2026-50559: Quarkus: Authentication/Authorization Bypass via Advanced Path Normalization Vulnerabilities

July 29, 2026 (updated July 30, 2026)

Quarkus HTTP path-based authorization policies can be bypassed using encoded semicolons (%3B) to smuggle matrix parameters past the security layer, and using encoded slashes (%2F) or backslashes (%5C) to access protected static resources. This is a distinct issue from CVE-2026-39852, which addressed only literal semicolon stripping.

References

  • access.redhat.com/errata/RHSA-2026:26017
  • access.redhat.com/errata/RHSA-2026:26018
  • access.redhat.com/errata/RHSA-2026:26194
  • access.redhat.com/errata/RHSA-2026:26586
  • access.redhat.com/errata/RHSA-2026:34608
  • access.redhat.com/errata/RHSA-2026:36820
  • access.redhat.com/errata/RHSA-2026:48151
  • access.redhat.com/security/cve/CVE-2026-50559
  • bugzilla.redhat.com/show_bug.cgi?id=2486959
  • github.com/advisories/GHSA-qcxp-gm7m-4j5v
  • github.com/quarkusio/quarkus/commit/919b80017d85564143a845b38e9cca54aff5b3cc
  • github.com/quarkusio/quarkus/security/advisories/GHSA-qcxp-gm7m-4j5v
  • nvd.nist.gov/vuln/detail/CVE-2026-50559
  • security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-50559.json

Code Behaviors & Features

Detect and mitigate CVE-2026-50559 with GitLab Dependency Scanning

Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →

Affected versions

All versions before 3.20.6.2, all versions starting from 3.21.0-CR.1 before 3.27.4.1, all versions starting from 3.28.0-CR.1 before 3.33.2.1, all versions starting from 3.34.0-CR.1 before 3.36.3, all versions starting from 3.37.0-CR.1 before 3.37.0

Fixed versions

  • 3.20.6.2
  • 3.27.4.1
  • 3.33.2.1
  • 3.36.3
  • 3.37.0

Solution

Upgrade to versions 3.20.6.2, 3.27.4.1, 3.33.2.1, 3.36.3, 3.37.0 or above.

Impact 7.5 HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Learn more about CVSS

Weakness

  • CWE-178: Improper Handling of Case Sensitivity
  • CWE-287: Improper Authentication
  • CWE-41: Improper Resolution of Path Equivalence
  • CWE-551: Incorrect Behavior Order: Authorization Before Parsing and Canonicalization
  • CWE-863: Incorrect Authorization

Source file

maven/io.quarkus/quarkus-vertx-http/CVE-2026-50559.yml

Spotted a mistake? Edit the file on GitLab.

  • Site Repo
  • About GitLab
  • Terms
  • Privacy Statement
  • Contact

Page generated Sat, 08 Aug 2026 00:18:16 +0000.