CVE-2026-50011
Netty tiene preasignación ilimitada en RedisArrayAggregator a partir de la longitud del array RESP
- Publicado
- 12 jun 2026
- Actualizado
- 18 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 39,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Netty es un framework de aplicaciones de red para el desarrollo de servidores y clientes de protocolo. Antes de las versiones 4.1.135.Final y 4.2.15.Final, RedisArrayAggregator preasigna un ArrayList con una capacidad inicial igual al número de elementos del array RESP declarado en una cabecera de array. Ese número se toma de la red antes de que existan los mensajes hijos correspondientes. Una pequeña cabecera maliciosa puede declarar una capacidad inicial enorme. Las versiones 4.1.135.Final y 4.2.15.Final corrigen el problema.
Fuentes
2Exploit de prueba de concepto para CVE-2026-50011, que demuestra la vulnerabilidad y permite realizar pruebas y validaciones de seguridad.
Repositorio dedicado a CVE-2026-50011, que proporciona análisis y detalles de explotación potencial para la vulnerabilidad especificada.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.