PT-2026-63258 · Netty · Netty

CVE-2026-56819

·

Publicado

2026-07-21

·

Atualizado

2026-07-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Netty versões 4.1.0.Final through 4.1.135.Final Netty versões 4.2.0.Final through 4.2.15.Final
Description Um peer remoto não autenticado pode causar um vazamento de memória de um ByteBuf direto por frame DATA de HTTP/2 em aplicações que habilitam a descompressão de conteúdo HTTP/2 via DelegatingDecompressorFrameListener. O problema ocorre quando um frame DATA é processado para um stream cujo descompressor já foi fechado; a função Http2Decompressor.decompress() chama decompressor.writeInbound(data.retain()) e não libera o buffer retido no caminho de erro, eventualmente esgotando a memória direta e travando a JVM.
Recommendations Atualizar para a versão 4.1.136.Final Atualizar para a versão 4.2.16.Final

Exploit

Correção

Memory Leak

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56819
GHSA-93WV-JW9V-4972

Produtos afetados

Netty