Netty - CVE-2026-55831

Date de publication :

Il s'agit d'une vulnérabilité d'allocation de ressources sans limite ni contrôle (CWE-770, CWE-400) dans la bibliothèque Netty, au sein du décodeur de trames SPDY et plus précisément lors du traitement des trames SETTINGS par la classe DefaultSpdySettingsFrame du codec SpdyFrameCodec.

Netty est un framework réseau open source utilisé pour développer des serveurs et clients utilisant différents protocoles (HTTP, TCP, etc.), largement intégré dans des applications Java pour la gestion des communications réseau.

Elle permet à un attaquant distant peut envoyer une trame SPDY/3.1 valide d'environ 2 Mo, Cela entraîne une consommation excessive de mémoire et de ressources CPU.



 

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-400 : Uncontrolled Resource Consumption

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Versions comprises entre 4.2.0.Final et 4.2.15.Final 
•   Versions comprises entre 4.1.0.Final et 4.1.135.Final

Solutions ou recommandations

•   Mise à jour vers Netty version 4.1.136.Final ou ultérieure.
•   Mise à jour vers Netty version 4.2.16.Final ou ultérieure.