„`html
Zusammenfassung
CVE-2026-50010 beschreibt eine kritische Sicherheitslücke im Netty-Framework, die zu einer fehlenden Hostname-Verifizierung bei TLS/SSL-Verbindungen führt. Die Schwachstelle ermöglicht Angreifern, Man-in-the-Middle-Attacken durchzuführen, indem sie ungültige Zertifikate für beliebige Domains präsentieren.
Betroffene Systeme
Die SicherheitslĂĽcke betrifft:
- Netty-Versionen vor 4.1.135.Final
- Netty-Versionen vor 4.2.15.Final
- Alle Anwendungen, die SimpleTrustManagerFactory mit benutzerdefinierten X509TrustManager-Implementierungen verwenden
Technische Details
Das Problem liegt in der SimpleTrustManagerFactory.engineGetTrustManagers()-Methode. Diese wrappelt benutzerdefinierte X509TrustManager-Objekte in X509TrustManagerWrapper, welcher von X509ExtendedTrustManager erbt.
Der kritische Fehler: Die 3-Argument-Methode checkServerTrusted(chain, authType, SSLEngine) verwerft den SSLEngine-Parameter und delegiert an die 2-Argument-Variante. Dies fĂĽhrt dazu, dass weder SunJSSEs AbstractTrustManagerWrapper noch Nettys OpenSslX509TrustManagerWrapper das Objekt erneut wrappeln, um Endpoint-Identification hinzuzufĂĽgen.
Folgerung: Auch wenn Netty 4.2 standardmäßig endpointIdentificationAlgorithm=“HTTPS“ setzt, fĂĽhrt die Verwendung von SslContextBuilder.forClient().trustManager(customTrustManager) zu keiner Hostname-Verifizierung.
Empfohlene Massnahmen
- Sofortiges Update: Upgraden Sie auf Netty 4.1.135.Final oder 4.2.15.Final
- ĂśberprĂĽfung: Auditen Sie Code, der SimpleTrustManagerFactory mit Custom-Implementierungen nutzt
- Implementierung: Stellen Sie sicher, dass Custom-TrustManager die checkServerTrusted()-Methode mit allen erforderlichen Parametern korrekt implementieren
- Monitoring: Überwachen Sie SSL/TLS-Verbindungen auf verdächtige Zertifikatverwendungen
Bewertung
CVSS Score: 7.5 (High)
Die Sicherheitslücke ermöglicht Netzwerk-basierte Angriffe ohne Authentifizierung. Das Risiko ist erheblich, da Angreifer Kommunikation abfangen und manipulieren können. Die Patch-Verfügbarkeit reduziert das Risiko für aktualisierte Systeme.
„`