Ad

CVE-2026-62243

HIGH CVSS 4.0: 8,7 EPSS 0.25%
Обновлено 22 августа 2026
OpenSSL
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 4.2.0.final — 4.2.16.final
Устранено в версии 4.2.17
Тип уязвимости CWE-297
Поставщик OpenSSL
Публичный эксплойт Нет

Netty (io.netty:netty-handler) версий от 4.2.0.Final до 4.2.16.Final и версий до 4.1.136.Final отключают проверку имени хоста TLS на пути клиента SslProvider.OPENSSL, когда используется простой (нерасширенный) X509TrustManager и небезопасная упаковка диспетчера доверия на основе недоступна (Java 25+). В этой конфигурации клиент OpenSSL не выполняет проверку имени хоста, позволяя злоумышленнику-посреднику представить сертификат, выданный для другого имени хоста, который принимается без проверки. Исправлено в 4.2.17.Final и 4.1.137.Final.

Показать оригинальное описание (EN)

Netty (io.netty:netty-handler) versions from 4.2.0.Final through 4.2.16.Final and versions through 4.1.136.Final disable TLS hostname verification on the SslProvider.OPENSSL client path when a plain (non-extended) X509TrustManager is used and Unsafe-based trust-manager wrapping is unavailable (Java 25+). In this configuration the OpenSSL client does not perform hostname verification, allowing a man-in-the-middle attacker to present a certificate issued for a different hostname that is accepted without validation. Fixed in 4.2.17.Final and 4.1.137.Final.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
4.2.0.final 4.2.16.final
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
4.1.137.final