CVE-2026-50011
Netty weist in RedisArrayAggregator basierend auf der RESP-Array-Länge unbegrenzt Speicher vorab zu.
- Veröffentlicht
- 12.06.2026
- Aktualisiert
- 18.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 39,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients. Vor den Versionen 4.1.135.Final und 4.2.15.Final weist RedisArrayAggregator eine ArrayList mit einer Anfangskapazität vorab zu, die der in einem Array-Header deklarierten Anzahl der RESP-Array-Elemente entspricht. Diese Anzahl wird aus dem Datenstrom (Wire) übernommen, bevor die entsprechenden Kind-Nachrichten existieren. Ein kleiner bösartiger Header kann eine riesige Anfangskapazität beanspruchen. Die Versionen 4.1.135.Final und 4.2.15.Final beheben das Problem.
Quellen
2Proof-of-concept-Exploit für CVE-2026-50011, der die Schwachstelle demonstriert und Sicherheitstests und -validierung ermöglicht.
Repository, das CVE-2026-50011 gewidmet ist und Analysen sowie potenzielle Ausnutzungsdetails für die angegebene Schwachstelle bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.