PT-2026-38371 · Netty+3 · Netty+3

CVE-2026-42578

·

Publicado

2026-05-05

·

Atualizado

2026-07-22

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Netty versões anteriores a 4.1.133.Final Netty versões anteriores a 4.2.13.Final
Description O HttpProxyHandler do Netty constrói solicitações HTTP CONNECT com a validação de cabeçalho explicitamente desativada. A função newInitialMessage() cria cabeçalhos usando DefaultHttpHeadersFactory.headersFactory().withValidation(false) e, em seguida, adiciona outboundHeaders fornecidos pelo usuário sem qualquer validação de CRLF (Carriage Return Line Feed). A injeção de CRLF é uma técnica onde um invasor insere caracteres especiais para manipular a estrutura de uma solicitação HTTP. Isso permite que um invasor que possa influenciar os cabeçalhos de saída injete cabeçalhos HTTP arbitrários na solicitação CONNECT enviada ao servidor proxy.
Recommendations Atualize para a versão 4.1.133.Final ou superior. Atualize para a versão 4.2.13.Final ou superior. Como solução temporária, restrinja o acesso à variável outboundHeaders ou garanta que quaisquer dados fornecidos pelo usuário e passados para o construtor do HttpProxyHandler sejam rigorosamente sanitizados para remover caracteres CRLF.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09830
CLEANSTART-2026-BK55944
CLEANSTART-2026-BO52019
CLEANSTART-2026-CP46043
CLEANSTART-2026-DD05788
CLEANSTART-2026-DT81884
CLEANSTART-2026-EG39405
CLEANSTART-2026-FV79231
CLEANSTART-2026-FX60287
CLEANSTART-2026-FZ22182
CLEANSTART-2026-GX01236
CLEANSTART-2026-GX44743
CLEANSTART-2026-IY44515
CLEANSTART-2026-KL03760
CLEANSTART-2026-LB41442
CLEANSTART-2026-LE11246
CLEANSTART-2026-MT41286
CLEANSTART-2026-MX76059
CLEANSTART-2026-NE94194
CLEANSTART-2026-PO27799
CLEANSTART-2026-RN56220
CLEANSTART-2026-RS65756
CLEANSTART-2026-RU36468
CLEANSTART-2026-SH44648
CLEANSTART-2026-VJ37814
CLEANSTART-2026-VP53607
CLEANSTART-2026-WK99982
CLEANSTART-2026-YY96069
CVE-2026-42578
GHSA-45Q3-82M4-75JR
OPENSUSE-SU-2026:10795-1
SUSE-SU-2026:2308-1
USN-8401-1

Produtos afetados

Linuxmint
Netty
Red Os
Ubuntu