PT-2026-63257 · Netty · Netty
CVE-2026-56817
·
Publicado
2026-07-21
·
Atualizado
2026-07-21
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Netty versões 4.1.0.Final through 4.1.135.Final
Netty versões 4.2.0.Final through 4.2.15.Final
Description
Existe um problema onde um chamador que entrega bytes para um pipeline de canal contendo
XmlDecoder pode enviar XML com uma declaração DOCTYPE para um AsyncXMLInputFactory instanciado sem configuração de segurança. Isso deixa o tratamento de Document Type Definition (DTD) e entidades ativo, dependendo do comportamento do parser assíncrono Aalto XML, criando um risco condicional de entidade externa XML (XXE). XXE é um tipo de ataque que permite a um invasor interferir no processamento de dados XML de uma aplicação.Recommendations
Atualizar Netty versões 4.1.0.Final through 4.1.135.Final para a versão 4.1.136.Final.
Atualizar Netty versões 4.2.0.Final through 4.2.15.Final para a versão 4.2.16.Final.
Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netty