PT-2026-63545 · Netty · Netty

CVE-2026-56822

·

Publicado

2026-07-22

·

Atualizado

2026-08-06

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Netty versões anteriores a 4.1.136.Final Netty versões anteriores a 4.2.16.Final
Description O OcspServerCertificateValidator encaminha o SslHandshakeCompletionEvent antes que a validação assíncrona do Online Certificate Status Protocol (OCSP) seja concluída. Na função userEventTriggered(), o validador chama imediatamente ctx.fireUserEventTriggered(evt) ao receber um SslHandshakeCompletionEvent e, em seguida, inicia uma consulta OCSP assíncrona usando OcspClient.query. Isso cria uma condição de Time-of-Check to Time-of-Use (TOCTOU), na qual os manipuladores downstream são notificados de que o handshake TLS foi bem-sucedido antes que o status de revogação do certificado seja confirmado. Consequentemente, um cliente pode enviar dados sensíveis da aplicação, como requisições HTTP, para um servidor revogado ou processar respostas maliciosas antes que o canal seja fechado pela verificação do OCSP.
Recommendations Atualize para a versão 4.1.136.Final ou posterior. Atualize para a versão 4.2.16.Final ou posterior.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56822
GHSA-WC96-39FC-566F
OPENSUSE-SU-2026:11394-1
SUSE-SU-2026:3482-1

Produtos afetados

Netty