PT-2026-38374 · Netty+2 · Netty+2

Publicado

2026-05-07

·

Atualizado

2026-06-11

·

CVE-2026-42581

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Netty versões anteriores a 4.1.133.Final Netty versões anteriores a 4.2.13.Final
Descrição No componente HttpObjectDecoder, o software falha ao remover o cabeçalho Content-Length quando uma requisição HTTP/1.0 contém simultaneamente os cabeçalhos Transfer-Encoding: chunked e Content-Length. Embora esse conflito seja tratado para mensagens HTTP/1.1, a proteção está ausente para HTTP/1.0. Isso permite que um invasor envie uma requisição que o Netty decodifica como chunked, mantendo o cabeçalho Content-Length intacto na HttpMessage encaminhada. Se um proxy ou manipulador downstream priorizar o Content-Length em relação ao Transfer-Encoding, haverá uma divergência nos limites da mensagem, permitindo o contrabando de requisições (request smuggling). Isso pode levar ao envenenamento de cache, fixação de sessão, acesso não autorizado a endpoints internos e a evasão de camadas de autenticação ou Web Application Firewalls (WAF). O problema envolve especificamente a função handleTransferEncodingChunkedWithContentLength().
Recomendações Atualize para a versão 4.1.133.Final ou posterior. Atualize para a versão 4.2.13.Final ou posterior.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-CP46043
CLEANSTART-2026-DD05788
CLEANSTART-2026-EG39405
CLEANSTART-2026-GX01236
CLEANSTART-2026-LE11246
CLEANSTART-2026-MX76059
CLEANSTART-2026-PM36304
CLEANSTART-2026-PO27799
CLEANSTART-2026-RN56220
CLEANSTART-2026-RU36468
CLEANSTART-2026-VJ37814
CVE-2026-42581
GHSA-XXQH-MFJM-7MV9
OPENSUSE-SU-2026:10795-1
SUSE-SU-2026:2308-1
USN-8401-1

Produtos afetados

Linuxmint
Netty
Ubuntu