PT-2026-62226 · Netty · Netty
CVE-2026-56745
·
Publicado
2026-07-21
·
Atualizado
2026-07-21
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Netty versões 4.1.0.Final through 4.1.135.Final
Netty versões 4.2.0.Final through 4.2.15.Final
Description
O manipulador
SpdyHttpDecoder no codec SPDY-to-HTTP aloca um ByteBuf agrupado ao processar um quadro SYN STREAM iniciado pelo cliente com FLAG FIN igual a 0, armazenando a FullHttpRequest parcialmente construída em messageMap. Se o peer remoto enviar um RST STREAM para esse fluxo ou se o conteúdo acumulado exceder maxContentLength, o decodificador remove a entrada, mas não libera o ByteBuf agrupado, causando exaustão de memória nativa.Recommendations
Atualizar para a versão 4.1.136.Final
Atualizar para a versão 4.2.16.Final
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netty