Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en netty-incubator-codec-ohttp de netty (CVE-2026-48480)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

El netty incubator codec.bhttp es un analizador HTTP binario del lenguaje Java. Antes de la versión 0.0.22.FInal, la implementación codec-ohttp de draft-ietf-ohai-chunked-ohttp no verifica que se haya recibido un fragmento final criptográficamente firmado antes de que termine el cuerpo HTTP externo. Un adversario en la ruta (el propio relé OHTTP, o cualquier MitM en el transporte relé?pasarela o relé?cliente) puede reenviar un prefijo de un mensaje chunked-OHTTP legítimo -cortado en un límite de fragmento no final- y cerrar el cuerpo externo limpiamente, sin producir ningún error de descifrado ni ninguna excepción en la aplicación receptora. La versión 0.0.22.Final soluciona el problema.