PT-2026-38399 · Netty · Netty

Publicado

2026-05-07

·

Atualizado

2026-06-11

·

CVE-2026-44248

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Netty (versões afetadas não especificadas)
Descrição Ocorre exaustão de recursos porque a seção de Propriedades do cabeçalho MQTT 5 é analisada e armazenada em buffer antes que qualquer limite de tamanho de mensagem seja aplicado. Na classe MqttDecoder, a função decodeVariableHeader() é executada antes da verificação bytesRemainingBeforeVariableHeader > maxBytesInMessage. Isso permite que a decodeVariableHeader() acione a decodeProperties(), significando que nenhum limite é aplicado ao tamanho das propriedades decodificadas. Como o MqttDecoder estende o ReplayingDecoder, o sistema analisa e armazena repetidamente em buffer seções de Propriedades volumosas na memória até que a análise seja concluída, resultando em alto consumo de CPU e memória.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-CP46043
CLEANSTART-2026-DD05788
CLEANSTART-2026-EG39405
CLEANSTART-2026-LE11246
CLEANSTART-2026-MX76059
CLEANSTART-2026-RN56220
CLEANSTART-2026-WK99982
CVE-2026-44248
GHSA-JFG9-48MV-9QGX
OPENSUSE-SU-2026:10795-1
SUSE-SU-2026:2308-1

Produtos afetados

Netty