Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en netty-incubator-codec-ohttp de netty (CVE-2026-41207)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

El netty incubator codec.bhttp es un analizador HTTP binario del lenguaje Java. Antes de la versión 0.0.21.Final, HKDF_expand devuelve un valor no nulo en caso de fallo. El byte[] se rellena con ceros y no tiene forma de distinguir el éxito del fallo. Dado que esta salida se utiliza como material de clave HKDF para el AEAD de respuesta, un fallo produce silenciosamente una clave de solo ceros. Cuando EVP_HPKE_CTX_export falla, también devuelve un array byte[] vacío relleno con ceros. Este byte[] se introduce directamente en OHttpCrypto.createResponseAEAD(...). Un secreto de exportación silencioso de solo ceros produciría una clave AEAD determinista y predecible por el atacante. La versión 0.0.21.Final soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:netty:netty-incubator-codec-ohttp:*:*:*:*:*:*:*:* 0.0.21 (excluyendo)