PT-2026-38375 · Netty+1 · Netty+1

CVE-2026-42582

·

Publicado

2026-05-04

·

Atualizado

2026-07-13

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Netty versões anteriores a 4.2.13.Final
Descrição Ao decodificar blocos de cabeçalho HTTP/3, o ramo não-Huffman da função decodeHuffmanEncodedLiteral() em io.netty.handler.codec.http3.QpackDecoder pode executar new byte[length] para um literal de string antes de verificar se a quantidade de bytes especificada em length está realmente presente na seção de campo compactada. Como a codificação de rede permite que um comprimento muito grande seja expresso em poucos bytes, um cabeçalho malicioso pequeno pode alegar um comprimento enorme, potencialmente fazendo com que o servidor fique lento, trave ou falhe devido a alocações de memória excessivas.
Recomendações Atualize para a versão 4.2.13.Final.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09996
CLEANSTART-2026-DT81884
CLEANSTART-2026-EG39405
CLEANSTART-2026-GX44743
CVE-2026-42582
GHSA-2C5C-CHWR-9HQW
OPENSUSE-SU-2026:10795-1
SUSE-SU-2026:2308-1

Produtos afetados

Netty
Red Os