Vulnerabilidad en netty-incubator-codec-ohttp de netty (CVE-2026-48040)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
El netty incubator codec.bhttp es un analizador HTTP binario en lenguaje Java. La biblioteca implementa Oblivious HTTP (RFC 9458) utilizando la biblioteca C HPKE de BoringSSL a través de JNI. Al derivar direcciones de memoria nativas para operaciones criptográficas, las versiones anteriores a 0.0.22.Final proporcionan una ruta de respaldo para ByteBufs directos que no exponen su dirección de memoria a través de hasMemoryAddress(). Este respaldo ocurre cuando sun.misc.Unsafe no está disponible para Netty - por ejemplo, cuando la JVM se inicia con -Dio.netty.noUnsafe=true, cuando un SecurityManager restringe el acceso a Unsafe, o cuando se ejecuta en JVMs que no son HotSpot. En estas configuraciones, el PooledByteBufAllocator predeterminado de Netty devuelve instancias de PooledDirectByteBuf para las cuales hasMemoryAddress() devuelve false. Bajo la configuración de JVM habilitadora, un atacante de red no autenticado puede hacer que la pasarela OHTTP corrompa la memoria perteneciente a otras conexiones concurrentes y revele el contenido de búferes directos agrupados adyacentes al activar operaciones criptográficas con solicitudes OHTTP manipuladas. La corrupción ocurre independientemente de si la verificación de la etiqueta AEAD tiene éxito, ya que BoringSSL pone a cero el búfer de salida en caso de fallo. La ruta de revelación de información proporciona al atacante la clave de cifrado necesaria para extraer los datos filtrados. Esto viola la confidencialidad y la integridad de todas las conexiones que comparten la misma arena de búfer de Netty. La versión 0.0.22.Final corrige el problema.
Impacto
Puntuación base 4.0
6.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:netty:netty-incubator-codec-ohttp:*:*:*:*:*:*:*:* | 0.0.22 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



