Vulnerabilidad en netty-incubator-codec-ohttp de netty (CVE-2026-41207)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-330
Uso de valores insuficientemente aleatorios
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
El netty incubator codec.bhttp es un analizador HTTP binario del lenguaje Java. Antes de la versión 0.0.21.Final, HKDF_expand devuelve un valor no nulo en caso de fallo. El byte[] se rellena con ceros y no tiene forma de distinguir el éxito del fallo. Dado que esta salida se utiliza como material de clave HKDF para el AEAD de respuesta, un fallo produce silenciosamente una clave de solo ceros. Cuando EVP_HPKE_CTX_export falla, también devuelve un array byte[] vacío relleno con ceros. Este byte[] se introduce directamente en OHttpCrypto.createResponseAEAD(...). Un secreto de exportación silencioso de solo ceros produciría una clave AEAD determinista y predecible por el atacante. La versión 0.0.21.Final soluciona el problema.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:netty:netty-incubator-codec-ohttp:*:*:*:*:*:*:*:* | 0.0.21 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



