PT-2026-38378 · Netty+2 · Netty+2
Publicado
2026-05-07
·
Atualizado
2026-06-11
·
CVE-2026-42586
CVSS v3.1
7.1
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Netty versões anteriores a 4.1.133.Final
Netty versões anteriores a 4.2.13.Final
Descrição
O codificador de codec Redis do Netty (
RedisEncoder) grava conteúdo de string controlado pelo usuário diretamente no buffer de saída da rede sem validar ou sanitizar caracteres CRLF (r ). Como o Redis Serialization Protocol (RESP) utiliza CRLF como delimitador de comando e resposta, um invasor que possa controlar o conteúdo de uma mensagem Redis pode injetar comandos Redis arbitrários ou forjar respostas falsas. Este problema afeta especificamente o modo de comando inline baseado em texto e os tipos de resposta de string simples ou de erro. A falha está presente na função writeString() da classe RedisEncoder e nos construtores de InlineCommandRedisMessage, SimpleStringRedisMessage e ErrorRedisMessage (que herdam de AbstractStringRedisMessage).Recomendações
Atualize para a versão 4.1.133.Final ou posterior.
Atualize para a versão 4.2.13.Final ou posterior.
Como solução temporária, restrinja o uso de
InlineCommandRedisMessage, SimpleStringRedisMessage e ErrorRedisMessage ou implemente a sanitização manual de CRLF nas entradas do usuário antes de passá-las para esses componentes.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Netty
Ubuntu