PT-2026-99333 · Netty · Netty

·

CVE-2026-100662

·

Publicado

2026-09-26

·

Atualizado

2026-09-27

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Netty HTTP/3 codec versões 4.2.0.Final through 4.2.17.Final
Description Um problema de consumo descontrolado de recursos existe no decodificador de instruções do fluxo do codificador QPACK dentro do QpackEncoderHandler (instalado no fluxo do codificador QPACK unidirecional iniciado pelo peer, tipo 0x02). O manipulador permite que um invasor declare um comprimento de literal de string de até Integer.MAX VALUE (~2 GiB) para os campos Name Length e Value Length da instrução "Insert With Literal Name", sem aplicar limites de comprimento por instrução, limites de tamanho de cumulação ou limites padrão de HTTP/3, como maxHeaderListSize, maxUnknownFramePayloadLength ou DEFAULT MAX FIELD SECTION SIZE. Um peer remoto não autenticado com uma conexão HTTP/3 estabelecida pode declarar um comprimento de literal muito grande e enviar menos bytes do que o declarado. Isso faz com que o cumulador MERGE do ByteToMessageDecoder aumente o buffer por conexão e desencadeie uma alocação de array de bytes volumosa, levando ao crescimento ilimitado do heap, OutOfMemoryError e negação de serviço.
Recommendations Atualizar para a versão 4.2.18.Final.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100662
GHSA-F64R-X647-CG8W

Produtos afetados

Netty