PT-2026-79547 · Netty · Netty

CVE-2026-62380

·

Publicado

2026-08-22

·

Atualizado

2026-08-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Netty (io.netty:netty-codec-socks) versões 4.2.0.Final through 4.2.16.Final Netty (io.netty:netty-codec-socks) versões 4.1.x through 4.1.136.Final
Description Problemas de injeção de byte nulo, CRLF e credenciais existem nos codificadores de cliente SOCKS4 (Socks4ClientEncoder) e SOCKS5 (Socks5ClientEncoder) devido a uma falha na validação dos campos de endereço de domínio e autenticação. Um invasor que controle esses campos pode injetar bytes nulos ou caracteres CRLF (Carriage Return Line Feed) para truncar ou alterar valores. Isso pode permitir a falsificação de domínio (domain spoofing), truncamento de userid SOCKS4, injeção de dados de autenticação e confusão de protocolo.
Recommendations Atualizar Netty (io.netty:netty-codec-socks) versões 4.2.0.Final through 4.2.16.Final para a versão 4.2.17.Final. Atualizar Netty (io.netty:netty-codec-socks) versões 4.1.x through 4.1.136.Final para a versão 4.1.137.Final.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62380
GHSA-CC6X-FFM5-83WF

Produtos afetados

Netty