PT-2026-48900 · Netty · Netty

·

CVE-2026-48748

·

Publicado

2026-06-05

·

Atualizado

2026-08-04

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Netty versões 4.2.0.Final até 4.2.14.Final
Descrição Um problema de exaustão de memória existe no codec HTTP/3 do Netty, dentro do componente io.netty.handler.codec.http3.QpackDecoder. A falha ocorre na função shouldWaitForDynamicTableUpdates() quando as tabelas dinâmicas QPACK estão habilitadas, mas o HTTP3 SETTINGS QPACK BLOCKED STREAMS não é configurado explicitamente, fazendo com que ele assuma o valor padrão 0. Devido a uma verificação condicional incorreta, o limite de streams bloqueados é ignorado, permitindo que um invasor remoto crie um número infinito de streams bloqueados. Como o QpackDecoder não remove os streams desbloqueados do mapa blockedStreams nem decrementa o contador, o ReadResumptionListener de cada stream permanece na memória durante toda a vida útil da conexão. Isso leva a um erro de Out of Memory (OOM), travando a Java Virtual Machine (JVM) e resultando em uma Negação de Serviço.
Recomendações Atualizar para a versão 4.2.15.Final.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08455
CVE-2026-48748
GHSA-4GRM-H2QV-H6W6

Produtos afetados

Netty