PT-2026-95420 · Netty · Netty

CVE-2026-93567

·

Publicado

2026-09-18

·

Atualizado

2026-09-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Netty (versões afetadas não especificadas)
Description Uma falha existe no codec HTTP/2 ao converter requisições HTTP/1 CONNECT para HTTP/2. O componente utiliza incorretamente o cabeçalho Host em vez do request-target em forma de autoridade do CONNECT para determinar a autoridade do túnel. Um invasor remoto pode fornecer um cabeçalho Host conflitante para gerar uma requisição HTTP/2 CONNECT malformada, potencialmente ignorando controles de segurança, como políticas de egresso ou listas de permissão de túneis, resultando em perda de integridade.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93567
OPENSUSE-SU-2026:11882-1
SUSE-SU-2026:4391-1

Produtos afetados

Netty