PT-2026-99327 · Netty · Netty

·

CVE-2026-100656

·

Publicado

2026-09-26

·

Atualizado

2026-09-27

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Netty (io.netty:netty-codec-http) versões 4.2.0.Final até 4.2.17.Final Netty (io.netty:netty-codec-http) versões anteriores a 4.1.138.Final
Description Uma falha de crescimento ilimitado de fila por conexão existe no HttpServerCodec. O codec rastreia o método HTTP de requisições pipelined não respondidas; enquanto as primeiras 32 entradas são compactadas em um único long, as entradas subsequentes são adicionadas ao methodOverflowQueue (um ArrayDeque sem limite de tamanho ou caminho de rejeição). Um atacante remoto não autenticado pode explorar isso ao realizar pipelining de requisições HTTP/1.1 em uma única conexão e reter as leituras para evitar que as respostas sejam enviadas. Essa ação permite que a fila cresça sem limites, resultando em crescimento ilimitado do heap e negação de serviço.
Recommendations Atualizar para a versão 4.2.18.Final. Atualizar para a versão 4.1.138.Final.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100656
GHSA-PVJX-V7VP-62VQ

Produtos afetados

Netty