PT-2026-38360 · Netty+2 · Netty+2
CVE-2026-42583
·
Publicado
2026-05-05
·
Atualizado
2026-07-21
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Netty (versões afetadas não especificadas)
Descrição
Um problema de exaustão de recursos existe na função
decode() da classe io.netty.handler.codec.compression.Lz4FrameDecoder. O decodificador confia nos campos do cabeçalho para determinar o dimensionamento do buffer, especificamente alocando um ByteBuf com base na variável decompressedLength (que pode chegar a 32 MB por bloco) antes que o processo de descompressão LZ4 seja iniciado. Um invasor pode disparar essa alocação volumosa enviando um payload pequeno composto por um cabeçalho de 21 bytes mais bytes de payload compressedLength. Isso permite que remetentes não confiáveis sobrecarreguem a memória do sistema enviando inúmeras requisições pequenas caso limites por canal ou agregados não estejam implementados.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Confluence
Netty
Red Os