PT-2026-47612 · Netty+1 · Netty+1

·

CVE-2026-47244

·

Publicado

2026-06-08

·

Atualizado

2026-09-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Netty versões anteriores a 4.1.135.Final Netty versões anteriores a 4.2.15.Final
Description No framework de aplicação de rede, o DefaultHttp2Connection.DefaultEndpoint inicializa maxActiveStreams e maxStreams como Integer.MAX VALUE, enquanto o Http2Settings não insere SETTINGS MAX CONCURRENT STREAMS por padrão. Se a aplicação não chamar explicitamente initialSettings().maxConcurrentStreams(n), o servidor HTTP/2 não anuncia nem impõe limites para streams simultâneos. Isso permite que uma única conexão TCP crie centenas de milhares de objetos de stream de longa duração, pois cada stream aberto aloca um objeto DefaultStream, slots de PropertyMap, estado do controlador de fluxo e uma entrada IntObjectHashMap. Esta condição também possibilita a amplificação de Rapid-Reset, onde a ausência de um limite simultâneo baixo aumenta a carga de trabalho no backend.
Recommendations Atualizar para a versão 4.1.135.Final. Atualizar para a versão 4.2.15.Final. Como mitigação temporária, chame explicitamente initialSettings().maxConcurrentStreams(n) para definir um limite de streams simultâneos.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BK55944
CLEANSTART-2026-FV79231
CLEANSTART-2026-KL03760
CLEANSTART-2026-LB41442
CLEANSTART-2026-NE94194
CLEANSTART-2026-SH44648
CLEANSTART-2026-YY96069
CVE-2026-47244
GHSA-5X3R-WRVG-RP6Q
OPENSUSE-SU-2026:11033-1
SUSE-SU-2026:2802-1

Produtos afetados

Netty
Red Os