PT-2026-37246 · Netty+1 · Netty+1

·

CVE-2026-41417

·

Publicado

2026-05-05

·

Atualizado

2026-07-22

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Netty versões anteriores a 4.1.133.Final Netty versões anteriores a 4.2.13.Final
Descrição A validação da linha de requisição pode ser ignorada quando um DefaultHttpRequest ou DefaultFullHttpRequest é criado e seu URI é posteriormente modificado usando a função setUri(). Embora os construtores rejeitem caracteres CRLF (Carriage Return Line Feed) e espaços em branco para evitar a corrupção da linha inicial, o setUri() não realiza essa validação. Consequentemente, o HttpRequestEncoder e o RtspEncoder escrevem o URI na linha de requisição literalmente. Se uma entrada controlada por um invasor for passada para setUri(), isso permite a injeção de CRLF e a inserção de requisições HTTP ou RTSP adicionais. Isso pode levar ao contrabando de requisições HTTP (HTTP request smuggling), dessincronização no lado HTTP e injeção de requisições no lado RTSP.
Recomendações Atualize para a versão 4.1.133.Final ou posterior. Atualize para a versão 4.2.13.Final ou posterior. Como medida paliativa temporária, evite usar a função setUri() com entradas controladas por invasores.

Exploit

Correção

DoS

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09699
CLEANSTART-2026-BK55944
CLEANSTART-2026-BO52019
CLEANSTART-2026-CP46043
CLEANSTART-2026-DD05788
CLEANSTART-2026-DT81884
CLEANSTART-2026-EG39405
CLEANSTART-2026-FV79231
CLEANSTART-2026-FX60287
CLEANSTART-2026-FZ22182
CLEANSTART-2026-GX01236
CLEANSTART-2026-GX44743
CLEANSTART-2026-IY44515
CLEANSTART-2026-JU62349
CLEANSTART-2026-JW30455
CLEANSTART-2026-KL03760
CLEANSTART-2026-LB41442
CLEANSTART-2026-LE11246
CLEANSTART-2026-MM00120
CLEANSTART-2026-MT41286
CLEANSTART-2026-MX76059
CLEANSTART-2026-NE94194
CLEANSTART-2026-NW12954
CLEANSTART-2026-OI70918
CLEANSTART-2026-PM36304
CLEANSTART-2026-PO27799
CLEANSTART-2026-RN56220
CLEANSTART-2026-RS65756
CLEANSTART-2026-RU36468
CLEANSTART-2026-SH44648
CLEANSTART-2026-VJ37814
CLEANSTART-2026-VP53607
CLEANSTART-2026-WG59699
CLEANSTART-2026-WK99982
CLEANSTART-2026-YY96069
CVE-2026-41417
GHSA-V8H7-RR48-VMMV
OPENSUSE-SU-2026:10795-1
SUSE-SU-2026:2308-1

Produtos afetados

Netty
Red Os