PT-2026-63547 · Netty · Netty
CVE-2026-59899
·
Publicado
2026-07-22
·
Atualizado
2026-08-06
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Netty versões anteriores a 4.1.136.Final
Netty versões anteriores a 4.2.16.Final
Description
O
HttpContentEncoder (a superclasse do manipulador de produção HttpContentCompressor) mantém um ArrayDeque<CharSequence> por canal chamado acceptEncodingQueue que acumula dados controlados por um invasor sem qualquer limite de tamanho. A fila é preenchida na thread de E/S para cada requisição HTTP recebida e é esvaziada apenas quando a aplicação escreve uma resposta que não seja 1xx. Um invasor pode explorar o pipelining de HTTP/1.1—uma técnica que permite enviar múltiplas requisições HTTP sem aguardar as respostas correspondentes—para inundar a conexão com requisições mais rapidamente do que a aplicação produz respostas, resultando em exaustão de recursos.Recommendations
Atualizar para a versão 4.1.136.Final.
Atualizar para a versão 4.2.16.Final.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netty