PT-2026-47602 · Netty · Netty

Violetagg

·

Publicado

2026-06-08

·

Atualizado

2026-06-15

·

CVE-2026-44890

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Netty (versões afetadas não especificadas)
Descrição Um problema de Negação de Serviço (DoS) existe onde um invasor pode esgotar o pool de memória direta do servidor, levando a um OutOfDirectMemoryError e impedindo conexões legítimas. Isso ocorre porque a função decodeLength em io.netty.handler.codec.redis.RedisDecoder lê bytes da rede até que um caractere seja encontrado, mas não impõe uma verificação de comprimento máximo durante o buffering. Um invasor pode explorar isso abrindo múltiplas conexões simultâneas e enviando um fluxo contínuo de dígitos sem a terminação r exigida pelo protocolo RESP, fazendo com que o sistema armazene dados indefinidamente.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44890
GHSA-6GHJ-FRRJ-JJJ3
OPENSUSE-SU-2026:11033-1

Produtos afetados

Netty