CVE-2026-27480

Static Web Server (SWS) is a production-ready web server suitable for static web files or assets. In versions 2.1.0 through 2.40.1, a timing-based username enumeration vulnerability in Basic Authentication allows attackers to identify valid users by exploiting early responses for invalid usernames, enabling targeted brute-force or credential-stuffing attacks. SWS checks whether a username exists before verifying the password, causing valid usernames to follow a slower code path (e.g., bcrypt hashing) while invalid usernames receive an immediate 401 response. This timing discrepancy allows attackers to enumerate valid accounts by measuring response-time differences. This issue has been fixed in version 2.41.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:static-web-server:static_web_server:*:*:*:*:*:rust:*:*

History

17 Jun 2026, 10:27

Type Values Removed Values Added
Summary
  • (es) Servidor Web Estático (SWS) es un servidor web listo para producción, adecuado para archivos web estáticos o activos. En las versiones 2.1.0 a la 2.40.1, una vulnerabilidad de enumeración de nombres de usuario basada en tiempo en la Autenticación Básica permite a los atacantes identificar usuarios válidos explotando respuestas tempranas para nombres de usuario inválidos, lo que permite ataques de fuerza bruta dirigidos o de relleno de credenciales. SWS verifica si un nombre de usuario existe antes de verificar la contraseña, haciendo que los nombres de usuario válidos sigan una ruta de código más lenta (por ejemplo, el hash bcrypt) mientras que los nombres de usuario inválidos reciben una respuesta 401 inmediata. Esta discrepancia de tiempo permite a los atacantes enumerar cuentas válidas midiendo las diferencias en el tiempo de respuesta. Este problema ha sido solucionado en la versión 2.41.0.

24 Feb 2026, 16:55

Type Values Removed Values Added
References () https://github.com/static-web-server/static-web-server/commit/7bf0fd425eb10dac9bf9ef5febce12c4dd039ce1 - () https://github.com/static-web-server/static-web-server/commit/7bf0fd425eb10dac9bf9ef5febce12c4dd039ce1 - Patch
References () https://github.com/static-web-server/static-web-server/security/advisories/GHSA-qhp6-635j-x7r2 - () https://github.com/static-web-server/static-web-server/security/advisories/GHSA-qhp6-635j-x7r2 - Exploit, Vendor Advisory
First Time Static-web-server
Static-web-server static Web Server
CPE cpe:2.3:a:static-web-server:static_web_server:*:*:*:*:*:rust:*:*

21 Feb 2026, 10:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-21 10:16

Updated : 2026-06-17 10:27


NVD link : CVE-2026-27480

Mitre link : CVE-2026-27480

CVE.ORG link : CVE-2026-27480


JSON object : View

Products Affected

static-web-server

  • static_web_server
CWE
CWE-204

Observable Response Discrepancy