PT-2026-95422 · Netty · Netty
CVE-2026-93569
·
Publicado
2026-09-18
·
Atualizado
2026-09-29
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Netty (versões afetadas não especificadas)
Description
Um problema existe no processo de conversão de HTTP/1 para HTTP/2. Quando uma requisição HTTP/1 contém tanto um request-target em forma absoluta quanto um cabeçalho Host conflitante, o sistema prioriza incorretamente o cabeçalho Host para o campo
:authority do HTTP/2, descartando a autoridade original do request-target. Essa inconsistência pode permitir que um atacante remoto não autenticado ignore controles de segurança em proxies ou gateways, resultando potencialmente em acesso não autorizado, envenenamento de cache ou erro no roteamento de requisições.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netty