PT-2026-37246 · Netty · Netty

Aest3Ra

+2

·

Publicado

2026-05-05

·

Atualizado

2026-06-09

·

CVE-2026-41417

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Netty versões anteriores a 4.1.133.Final Netty versões anteriores a 4.2.13.Final
Descrição A validação da linha de requisição pode ser ignorada quando um DefaultHttpRequest ou DefaultFullHttpRequest é criado e seu URI é posteriormente modificado usando a função setUri(). Embora os construtores rejeitem caracteres CRLF (Carriage Return Line Feed) e espaços em branco para evitar a corrupção da linha inicial, o setUri() não realiza essa validação. Consequentemente, o HttpRequestEncoder e o RtspEncoder escrevem o URI na linha de requisição literalmente. Se uma entrada controlada por um invasor for passada para setUri(), isso permite a injeção de CRLF e a inserção de requisições HTTP ou RTSP adicionais. Isso pode levar ao contrabando de requisições HTTP (HTTP request smuggling), dessincronização no lado HTTP e injeção de requisições no lado RTSP.
Recomendações Atualize para a versão 4.1.133.Final ou posterior. Atualize para a versão 4.2.13.Final ou posterior. Como medida paliativa temporária, evite usar a função setUri() com entradas controladas por invasores.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-DD05788
CLEANSTART-2026-GX01236
CLEANSTART-2026-JU62349
CLEANSTART-2026-JW30455
CLEANSTART-2026-LE11246
CLEANSTART-2026-MM00120
CLEANSTART-2026-PM36304
CLEANSTART-2026-PO27799
CLEANSTART-2026-RN56220
CLEANSTART-2026-VJ37814
CLEANSTART-2026-WG59699
CLEANSTART-2026-WK99982
CVE-2026-41417
GHSA-V8H7-RR48-VMMV
OPENSUSE-SU-2026:10795-1
SUSE-SU-2026:2308-1

Produtos afetados

Netty