PT-2026-95420 · Netty · Netty
CVE-2026-93567
·
Publicado
2026-09-18
·
Atualizado
2026-09-29
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Netty (versões afetadas não especificadas)
Description
Uma falha existe no codec HTTP/2 ao converter requisições HTTP/1 CONNECT para HTTP/2. O componente utiliza incorretamente o cabeçalho
Host em vez do request-target em forma de autoridade do CONNECT para determinar a autoridade do túnel. Um invasor remoto pode fornecer um cabeçalho Host conflitante para gerar uma requisição HTTP/2 CONNECT malformada, potencialmente ignorando controles de segurança, como políticas de egresso ou listas de permissão de túneis, resultando em perda de integridade.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netty