PT-2026-63258 · Netty · Netty
CVE-2026-56819
·
Publicado
2026-07-21
·
Atualizado
2026-07-21
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Netty versões 4.1.0.Final through 4.1.135.Final
Netty versões 4.2.0.Final through 4.2.15.Final
Description
Um peer remoto não autenticado pode causar um vazamento de memória de um
ByteBuf direto por frame DATA de HTTP/2 em aplicações que habilitam a descompressão de conteúdo HTTP/2 via DelegatingDecompressorFrameListener. O problema ocorre quando um frame DATA é processado para um stream cujo descompressor já foi fechado; a função Http2Decompressor.decompress() chama decompressor.writeInbound(data.retain()) e não libera o buffer retido no caminho de erro, eventualmente esgotando a memória direta e travando a JVM.Recommendations
Atualizar para a versão 4.1.136.Final
Atualizar para a versão 4.2.16.Final
Exploit
Correção
Memory Leak
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Netty