„`html
Zusammenfassung
CVE-2026-45416 ist eine Speicherleck-Schwachstelle im Netty-Framework, die es Angreifern ermöglicht, durch gezielt präparierte TLS-ClientHello-Nachrichten excessive Speicherallokationen auszulösen. Die Vulnerability betrifft Versionen vor 4.1.135.Final und 4.2.15.Final und hat einen CVSS-Score von 7.5 (High).
Betroffene Systeme
Netty Framework:
- Alle Versionen vor 4.1.135.Final (4.1.x-Linie)
- Alle Versionen vor 4.2.15.Final (4.2.x-Linie)
Besonders anfällig sind Implementierungen, die SniHandler oder AbstractSniHandler mit Standard-Konstruktoren verwenden, da diese maxClientHelloLength auf 0 setzen und damit die Längenkontrolle deaktivieren.
Technische Details
Die Schwachstelle liegt in der Methode SslClientHelloHandler.decode(). Der Handler liest die 24-Bit TLS-Handshake-Länge aus der ClientHello-Nachricht und allokiert sofort Buffer entsprechend der angegebenen Größe, ohne diese zu validieren.
Das kritische Problem:
- Die SicherheitsprĂĽfung in Zeile 140 ist deaktiviert, wenn maxClientHelloLength=0
- Ein 16 MiB ClientHello überschreitet die Standard-Chunk-Größe des Memory-Pools
- Dies fĂĽhrt zu einer sofortigen „huge/unpooled allocation“ mit direkter Speicherreservierung
- Der Buffer wird bis zum SchlieĂźen der Verbindung beibehalten
Ein Angreifer kann durch Multiple ClientHello-Nachrichten mit großen Längenangaben einen Denial-of-Service (DoS) auslösen, indem der verfügbare Speicher erschöpft wird.
Empfohlene Massnahmen
- Sofortiges Update auf Netty 4.1.135.Final oder 4.2.15.Final durchfĂĽhren
- Explizite maxClientHelloLength-Konfiguration in SniHandler-Instanziierung vornehmen statt Standard-Konstruktoren zu verwenden
- Monitoring fĂĽr abnormale Speichernutzung auf betroffenen Systemen aktivieren
- Network-Level-Filtering für verdächtige TLS-Handshakes implementieren
Bewertung
Schweregrad: High (CVSS 7.5)
Angriffsvektor: Network (unauthentifiziert)
Priorität: Kritisch – Patch sollte umgehend eingespielt werden. Die Vulnerability ermöglicht DoS-Attacken mit einfachen Mitteln und betrifft weit verbreitete Netzwerk-Infrastruktur.
„`