PT-2026-38379 · Netty+2 · Netty+2

·

CVE-2026-42587

·

Publicado

2026-05-05

·

Atualizado

2026-09-03

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Netty versões anteriores a 4.1.133.Final Netty versões anteriores a 4.2.13.Final
Descrição O HttpContentDecompressor e o DelegatingDecompressorFrameListener (utilizado para conexões HTTP/2) utilizam um parâmetro maxAllocation para limitar o tamanho do buffer de descompressão e prevenir ataques de bomba de descompressão—uma técnica onde um payload compactado pequeno se expande para um tamanho massivo para esgotar os recursos do sistema. Embora esse limite seja aplicado para codificações gzip e deflate via ZlibDecoder, ele é ignorado para as codificações br (Brotli), zstd ou snappy. Um invasor pode burlar o limite configurado enviando um payload compactado com Content-Encoding: br, zstd ou snappy, resultando em alocação de memória ilimitada e negação de serviço por falta de memória (out-of-memory).
Recomendações Atualize para a versão 4.1.133.Final ou posterior. Atualize para a versão 4.2.13.Final ou posterior.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09829
CLEANSTART-2026-BK55944
CLEANSTART-2026-BO52019
CLEANSTART-2026-CP46043
CLEANSTART-2026-DD05788
CLEANSTART-2026-DT81884
CLEANSTART-2026-EG39405
CLEANSTART-2026-FV79231
CLEANSTART-2026-FX60287
CLEANSTART-2026-FZ22182
CLEANSTART-2026-GX01236
CLEANSTART-2026-GX44743
CLEANSTART-2026-IY44515
CLEANSTART-2026-KL03760
CLEANSTART-2026-LB41442
CLEANSTART-2026-LE11246
CLEANSTART-2026-MT41286
CLEANSTART-2026-MX76059
CLEANSTART-2026-NE94194
CLEANSTART-2026-NW12954
CLEANSTART-2026-PO27799
CLEANSTART-2026-RN56220
CLEANSTART-2026-RU36468
CLEANSTART-2026-VJ37814
CLEANSTART-2026-VP53607
CLEANSTART-2026-YY96069
CVE-2026-42587
GHSA-F6HV-JMP6-3VWV
OPENSUSE-SU-2026:10795-1
RHSA-2026:53644
SUSE-SU-2026:2308-1

Produtos afetados

Confluence
Netty
Red Os