PT-2026-38399 · Netty+1 · Netty+1

·

CVE-2026-44248

·

Publicado

2026-05-07

·

Atualizado

2026-07-21

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Netty (versões afetadas não especificadas)
Descrição Ocorre exaustão de recursos porque a seção de Propriedades do cabeçalho MQTT 5 é analisada e armazenada em buffer antes que qualquer limite de tamanho de mensagem seja aplicado. Na classe MqttDecoder, a função decodeVariableHeader() é executada antes da verificação bytesRemainingBeforeVariableHeader > maxBytesInMessage. Isso permite que a decodeVariableHeader() acione a decodeProperties(), significando que nenhum limite é aplicado ao tamanho das propriedades decodificadas. Como o MqttDecoder estende o ReplayingDecoder, o sistema analisa e armazena repetidamente em buffer seções de Propriedades volumosas na memória até que a análise seja concluída, resultando em alto consumo de CPU e memória.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09645
CLEANSTART-2026-BO52019
CLEANSTART-2026-CP46043
CLEANSTART-2026-DD05788
CLEANSTART-2026-DT81884
CLEANSTART-2026-EG39405
CLEANSTART-2026-GX44743
CLEANSTART-2026-IY44515
CLEANSTART-2026-LE11246
CLEANSTART-2026-MX76059
CLEANSTART-2026-RN56220
CLEANSTART-2026-RS65756
CLEANSTART-2026-SH44648
CLEANSTART-2026-VP53607
CLEANSTART-2026-WK99982
CVE-2026-44248
GHSA-JFG9-48MV-9QGX
OPENSUSE-SU-2026:10795-1
SUSE-SU-2026:2308-1

Produtos afetados

Netty
Red Os