„`html
Zusammenfassung
CVE-2026-44893 ist eine High-Severity-Schwachstelle in Netty, einem weit verbreiteten Java-Framework für die Netzwerk-Programmierung. Die Vulnerability betrifft das HAProxy-Protokoll-Codec-Modul und führt zu einem Memory Leak durch nicht freigegebene Buffer-Ressourcen. Ein entfernter Angreifer kann durch manipulierte HAProxy-Protokoll-Nachrichten einen Denial-of-Service-Zustand herbeiführen.
Betroffene Systeme
- netty-codec-haproxy Versionen vor 4.1.135.Final
- netty-codec-haproxy Versionen vor 4.2.15.Final
- Alle Anwendungen, die HAProxy-Protokoll-Decoding in Netty nutzen
Technische Details
Die Schwachstelle liegt in der Methode HAProxyMessage.readNextTLV() beim Verarbeiten von PP2_TYPE_SSL TLV-Feldern (Type-Length-Value). Der fehlerhafte Ablauf:
- Die Methode ruft `header.retainedSlice()` auf, um einen Slice mit der angegebenen Länge zu erstellen
- Danach versucht sie, ein 1-Byte-Feld und ein 4-Byte-Feld zu lesen
- Wenn ein Angreifer die TLV-Länge unter 5 Bytes setzt, werfen readByte() und readInt() eine IndexOutOfBoundsException
- HAProxyMessageDecoder fängt nur HAProxyProtocolException ab, nicht IndexOutOfBoundsException
- Der retained Slice auf dem gepoolten Cumulation Buffer wird nicht freigegeben, was zu Memory Leak führt
Diese Ressourcen-Erschöpfung kann zu Speicherüberlauf und Dienstverweigerung führen.
Empfohlene Massnahmen
- Sofortiges Upgrade auf netty-codec-haproxy Version 4.1.135.Final oder 4.2.15.Final
- Implementierung von Input-Validierung auf HAProxy-Protokoll-Ebene
- Netzwerk-Level-Filterung von ungültigen HAProxy-Verbindungen
- Monitoring von Memory-Auslastung und Buffer-Leak-Indikatoren
- Überprüfung aller abhängigen Komponenten auf Netty-Versionen
Bewertung
CVSS 7.5 (High)
Der hohe Schweregrad ist begründet durch die einfache Auslösbarkeit über das Netzwerk ohne Authentifizierung und die Auswirkungen auf die Verfügbarkeit betroffener Systeme. Eine zeitnahe Patch-Installation wird dringend empfohlen.
„`