Ad

CVE-2026-89044

MEDIUM CVSS 4.0: 6,9 EPSS 0.28%
Обновлено 18 сентября 2026
Netty
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии 4.1.133 — 4.2.18
Устранено в версии 4.1.138
Тип уязвимости CWE-444
Поставщик Netty
Публичный эксплойт Нет

Версии Netty с 4.1.133.Final по 4.1.137.Final и с 4.2.13.Final по 4.2.17.Final не могут должным образом проверить окончательное кодирование передачи в заголовке Transfer-Encoding, что позволяет злоумышленникам переправлять запросы с помощью неверных объявлений кодировки. Злоумышленники могут разделить заголовки Transfer-Encoding на несколько строк или использовать такие значения, как «chunked, xchunked», чтобы обойти проверку и декодировать сообщения как фрагментированные, когда окончательный код не разбит на фрагменты, что позволяет проводить атаки с переправкой запросов.

Показать оригинальное описание (EN)

Netty versions 4.1.133.Final through 4.1.137.Final and 4.2.13.Final through 4.2.17.Final fail to properly validate the final transfer coding in the Transfer-Encoding header, allowing attackers to smuggle requests by using malformed encoding declarations. Attackers can split Transfer-Encoding headers across multiple lines or use values like 'chunked, xchunked' to bypass validation and decode messages as chunked when the final coding is not chunked, enabling request smuggling attacks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
4.1.133 4.1.138
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
4.2.13 4.2.18