Ad

CVE-2026-100665

HIGH CVSS 4.0: 8,7 EPSS 0.29%
Обновлено 2 октября 2026
Netty
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 4.2.11.final — 4.2.18.final
Устранено в версии 4.2.18.final
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик Netty
Публичный эксплойт Нет

Netty versions from 4.2.11.Final before 4.2.18.Final contain an incomplete hostname verification fix in the QUIC certificate verification path when using a plain X509TrustManager. The BoringSSLCertificateVerifyCallback discards the SSLEngine for plain trust managers, preventing endpoint identification from running even when HTTPS verification is configured. Attackers on the network path can present a certificate chain for the wrong hostname that the plain trust manager accepts, bypassing hostname authentication for QUIC clients.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
4.2.11.final 4.2.18.final