PT-2026-95422 · Netty · Netty

CVE-2026-93569

·

Publicado

2026-09-18

·

Atualizado

2026-09-29

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Netty (versões afetadas não especificadas)
Description Um problema existe no processo de conversão de HTTP/1 para HTTP/2. Quando uma requisição HTTP/1 contém tanto um request-target em forma absoluta quanto um cabeçalho Host conflitante, o sistema prioriza incorretamente o cabeçalho Host para o campo :authority do HTTP/2, descartando a autoridade original do request-target. Essa inconsistência pode permitir que um atacante remoto não autenticado ignore controles de segurança em proxies ou gateways, resultando potencialmente em acesso não autorizado, envenenamento de cache ou erro no roteamento de requisições.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93569
OPENSUSE-SU-2026:11882-1
SUSE-SU-2026:4391-1

Produtos afetados

Netty