Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-33012

25
FAUCET Score

CVE-2026-33012 impacts Micronaut Framework versions 4.7.0 through 4.10.16, where an unbounded cache in its DefaultHtmlErrorResponseBodyProvider can be exploited if error messages incorporate attacker-controlled input. This High severity vulnerability, with a CVSS score of 7.5, allows remote, unauthenticated attackers to cause a Denial of Service by triggering an OutOfMemoryError through unbounded heap growth. The attack vector is network-based with low complexity and no user interaction required. Currently, there is no evidence of active exploitation, no public exploit code available in common databases like Metasploit or ExploitDB, and community discussion remains minimal.

Impacted Technologies

VendorProductVersion(s)CPE
>= 4.7.0, < 4.10.17CPE matchmatch criteria
cpe:2.3:a:objectcomputing:micronaut:*:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

7.5HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
NONE
Integrity Impact
NONE
Availability Impact
HIGH
Exploitability Score
3.9
Impact Score
3.6
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.56%
Probability of exploitation in next 30 days
EPSS Percentile
43.3%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0056 is in the 20th percentile among its peer group of 51,485 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

No media coverage found for this CVE.

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (54)

github_advisorypatch availablevia nvd_reference
View patch
mavenpatch availablevia ghsa
Product: io.micronaut:micronaut-http-serverFixed in: 4.10.17
redhatvendor investigatingvia redhat_api
Product: Red Hat build of Apache Camel for Spring Boot 4Fixed in: jkube-kit-micronaut
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: jkube-kit-micronaut
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-aop
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-buffer-netty
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-context
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-core
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-core-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-http
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-http-client
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-http-client-core
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-http-netty
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-http-server
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-http-server-netty
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-inject
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-inject-java
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-inject-java-test
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-router
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-runtime
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-test-core
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-test-junit5
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: micronaut-websocket
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-aop
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-context
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-core
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-core-processor
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-core-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-discovery-core
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-http
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-http-server
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-inject
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-inject-java
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-retry
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-router
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: micronaut-validation
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: resilience4j-micronaut
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform 8Fixed in: resilience4j-micronaut-annotation
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-aop
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-context
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-core
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-core-processor
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-core-reactive
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-discovery-core
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-http
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-http-server
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-inject
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-retry
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-router
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-validation
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: resilience4j-micronaut
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: resilience4j-micronaut-annotation
redhatvendor investigatingvia redhat_api
Product: Red Hat JBoss Enterprise Application Platform Expansion PackFixed in: micronaut-inject-java
redhatvendor investigatingvia redhat_api
Product: Red Hat Fuse 7Fixed in: bolt-micronaut

Vendor Advisories (2)

redhatCVE-2026-33012Moderate

Micronaut Framework: micronaut-core: Micronaut Framework: Denial of Service via unbounded cache in HTML error response handling

Mar 20, 2026
mavenGHSA-2hcp-gjrf-7fhchigh

Micronaut Framework vulnerable to a Denial of Service in HTML error response caching

Mar 17, 2026

References

github.com / micronaut-projects/micronaut-core/commit/1e2ba2c14386af3d47751732d02053a72b0b49b3
Patch
github.com / micronaut-projects/micronaut-core/releases/tag/v4.10.17
Release Notes
github.com / micronaut-projects/micronaut-core/security/advisories/GHSA-2hcp-gjrf-7fhc
Vendor Advisory