PT-2026-38378 · Netty+2 · Netty+2

Publicado

2026-05-07

·

Atualizado

2026-06-11

·

CVE-2026-42586

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Netty versões anteriores a 4.1.133.Final Netty versões anteriores a 4.2.13.Final
Descrição O codificador de codec Redis do Netty (RedisEncoder) grava conteúdo de string controlado pelo usuário diretamente no buffer de saída da rede sem validar ou sanitizar caracteres CRLF (r ). Como o Redis Serialization Protocol (RESP) utiliza CRLF como delimitador de comando e resposta, um invasor que possa controlar o conteúdo de uma mensagem Redis pode injetar comandos Redis arbitrários ou forjar respostas falsas. Este problema afeta especificamente o modo de comando inline baseado em texto e os tipos de resposta de string simples ou de erro. A falha está presente na função writeString() da classe RedisEncoder e nos construtores de InlineCommandRedisMessage, SimpleStringRedisMessage e ErrorRedisMessage (que herdam de AbstractStringRedisMessage).
Recomendações Atualize para a versão 4.1.133.Final ou posterior. Atualize para a versão 4.2.13.Final ou posterior. Como solução temporária, restrinja o uso de InlineCommandRedisMessage, SimpleStringRedisMessage e ErrorRedisMessage ou implemente a sanitização manual de CRLF nas entradas do usuário antes de passá-las para esses componentes.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-CP46043
CLEANSTART-2026-DD05788
CLEANSTART-2026-EG39405
CLEANSTART-2026-LE11246
CLEANSTART-2026-MX76059
CLEANSTART-2026-RN56220
CLEANSTART-2026-WK99982
CVE-2026-42586
GHSA-RGRR-P7GP-5XJ7
OPENSUSE-SU-2026:10795-1
SUSE-SU-2026:2308-1
USN-8401-1

Produtos afetados

Linuxmint
Netty
Ubuntu