PT-2026-63257 · Netty · Netty

CVE-2026-56817

·

Publicado

2026-07-21

·

Atualizado

2026-07-21

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Netty versões 4.1.0.Final through 4.1.135.Final Netty versões 4.2.0.Final through 4.2.15.Final
Description Existe um problema onde um chamador que entrega bytes para um pipeline de canal contendo XmlDecoder pode enviar XML com uma declaração DOCTYPE para um AsyncXMLInputFactory instanciado sem configuração de segurança. Isso deixa o tratamento de Document Type Definition (DTD) e entidades ativo, dependendo do comportamento do parser assíncrono Aalto XML, criando um risco condicional de entidade externa XML (XXE). XXE é um tipo de ataque que permite a um invasor interferir no processamento de dados XML de uma aplicação.
Recommendations Atualizar Netty versões 4.1.0.Final through 4.1.135.Final para a versão 4.1.136.Final. Atualizar Netty versões 4.2.0.Final through 4.2.15.Final para a versão 4.2.16.Final.

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56817
GHSA-4QHR-G3C6-FCFX

Produtos afetados

Netty