CVE-2026-50011
높음게시됨
Netty는 RESP 배열 길이의 RedisArrayAggregator에서 무제한 사전 할당이 발생합니다
- 게시됨
- 2026. 6. 12.
- 업데이트됨
- 2026. 9. 18.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
7.5/ 10높음
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H0.5%
낮음 · 다음 30일
- 백분위수
- 39.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Netty는 프로토콜 서버 및 클라이언트 개발을 위한 네트워크 애플리케이션 프레임워크입니다. 4.1.135.Final 및 4.2.15.Final 이전 버전에서 RedisArrayAggregator는 배열 헤더에 선언된 RESP 배열 요소 개수와 동일한 초기 용량으로 ArrayList를 사전 할당합니다. 해당 개수는 해당 하위 메시지가 존재하기 전에 와이어에서 가져옵니다. 작은 악의적 헤더가 엄청난 초기 용량을 주장할 수 있습니다. 4.1.135.Final 및 4.2.15.Final 버전은 이 문제를 패치합니다.
소스
2CVE-2026-50011에 대한 개념 증명 익스플로잇으로, 취약점을 시연하고 보안 테스트 및 검증을 가능하게 합니다.
CVE-2026-50011 전용 저장소로, 해당 취약점에 대한 분석 및 잠재적 악용 세부 정보를 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.