Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2023-5675

20
FAUCET Score

CVE-2023-5675 describes a security bypass vulnerability in Quarkus, specifically impacting RestEasy Classic or Reactive JAX-RS endpoints. When methods are declared in an abstract Java class or customized by Quarkus extensions, authorization configured via 'quarkus.security.jaxrs.deny-unannotated-endpoints' or 'quarkus.security.jaxrs.default-roles-allowed' properties will not be enforced. This medium-severity vulnerability (CVSS 6.5) has a low attack complexity and could lead to unauthorized access to sensitive information or functionality (CWE-285). There is currently no evidence of active exploitation, public exploit code, or significant community discussion surrounding this CVE.

Impacted Technologies

VendorProductVersion(s)CPE
All Versions ImpactedCPE match
cpe:2.3:a:redhat:openshift_serverless:*:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

6.5MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
LOW
Integrity Impact
LOW
Availability Impact
NONE
Exploitability Score
3.9
Impact Score
2.5
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.46%
Probability of exploitation in next 30 days
EPSS Percentile
37.4%
Percentile rank of EPSS score among Peer Group
As of 2026-07-26
Model: v2026.06.15
This CVE's current EPSS score of 0.0046 is in the 23rd percentile among its peer group of 23,701 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.0 Mastodon, and 0.4 GitHub mentions.

Media Mentions

No media coverage found for this CVE.

The average CVE in this peer group has 0.0 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (20)

mavenpatch availablevia ghsa
Product: io.quarkus:quarkus-resteasy-reactive-common-deploymentFixed in: 3.2.10.Final
mavenpatch availablevia ghsa
Product: io.quarkus:quarkus-resteasy-reactive-commonFixed in: 3.2.10.Final
mavenpatch availablevia ghsa
Product: io.quarkus:quarkus-resteasy-reactive-common-deploymentFixed in: 3.6.9
mavenpatch availablevia ghsa
Product: io.quarkus:quarkus-resteasy-reactive-commonFixed in: 3.6.9
mavenpatch availablevia ghsa
Product: io.quarkus:quarkus-resteasy-reactive-common-deploymentFixed in: 3.7.1
mavenpatch availablevia ghsa
Product: io.quarkus:quarkus-resteasy-reactive-commonFixed in: 3.7.1
redhatpatch availablevia redhat_api
Product: Red Hat build of Quarkus 2.13.9.FinalFixed in: io.quarkus/quarkus-resteasy:2.13.9.Final-redhat-00003
View patch
redhatpatch availablevia redhat_api
Product: Red Hat build of Quarkus 2.13.9.FinalFixed in: io.quarkus/quarkus-resteasy-reactive:2.13.9.Final-redhat-00003
View patch
redhatpatch availablevia redhat_api
Product: Red Hat build of Quarkus 3.2.9.FinalFixed in: io.quarkus/quarkus-resteasy:3.2.9.Final-redhat-00003
View patch
redhatpatch availablevia redhat_api
Product: Red Hat build of Quarkus 3.2.9.FinalFixed in: io.quarkus/quarkus-resteasy-reactive:3.2.9.Final-redhat-00003
View patch
redhatvendor investigatingvia redhat_api
Product: A-MQ Clients 2Fixed in: quarkus-resteasy-reactive
redhatvendor investigatingvia redhat_api
Product: Cryostat 2Fixed in: quarkus-resteasy-reactive
redhatvendor investigatingvia redhat_api
Product: OpenShift ServerlessFixed in: quarkus-resteasy-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat build of Apicurio Registry 2Fixed in: quarkus-resteasy-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat build of OptaPlanner 8Fixed in: quarkus-resteasy-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: quarkus-resteasy-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat Integration Camel K 1Fixed in: quarkus-resteasy-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat Integration Camel Quarkus 2Fixed in: quarkus-resteasy-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: quarkus-resteasy-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat Process Automation 7Fixed in: quarkus-resteasy-reactive

Vendor Advisories (2)

mavenGHSA-25w4-hfqg-4r52medium

Quarkus: authorization flaw in quarkus resteasy reactive and classic

Apr 25, 2024
redhatCVE-2023-5675Moderate

quarkus: Authorization flaw in Quarkus RestEasy Reactive and Classic when "quarkus.security.jaxrs.deny-unannotated-endpoints" or "quarkus.security.jaxrs.default-roles-allowed" properties are used.

Jan 24, 2024

References

access.redhat.com / errata/RHSA-2024:0494
access.redhat.com / errata/RHSA-2024:0495
access.redhat.com / security/cve/CVE-2023-5675
bugzilla.redhat.com / show_bug.cgi