PT-2026-38280 · Netty · Netty
CVE-2026-42577
·
Publicado
2026-05-06
·
Atualizado
2026-07-21
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Netty versões 4.2.0.Final até 4.2.12.Final
Descrição
O transporte epoll do Netty falha ao detectar e fechar conexões TCP que recebem um RST após terem sido parcialmente fechadas (half-closed). Isso ocorre quando uma conexão possui a opção
ALLOW HALF CLOSURE habilitada ou está em um estado de fechamento parcial via codec HTTP, e o peer remoto envia um FIN seguido de um RST. Como o epollOutReady() é uma operação nula sem um flush pendente e o epollInReady() é interrompido quando a entrada é marcada como encerrada, a condição de erro EPOLLERR/EPOLLHUP nunca é processada e o channelInactive nunca é disparado. Isso resulta em canais obsoletos que esgotam descritores de arquivo, memória ou limites de contagem de conexões. Em certos caminhos de código onde clearEpollIn0() não é chamado durante o evento ChannelInputShutdownReadComplete, isso pode causar um loop infinito de CPU (100%) na thread do event loop, prejudicando outras conexões multiplexadas.Recomendações
Atualize para a versão 4.2.13.Final.
Configure timeouts de inatividade (idle timeouts) nas conexões para limitar a vida útil de canais obsoletos.
Exploit
Correção
Missing Release of Resource after Effective Lifetime
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netty