„`html
Zusammenfassung
CVE-2026-46340 ist eine Denial-of-Service (DoS) Schwachstelle in Netty-Transport-SCTP mit hohem Schweregrad (CVSS 7.5). Die Anfälligkeit ermöglicht es einem Angreifer, Speicherressourcen durch die Erzeugung tieferer CompositeByteBuf-Ketten zu erschöpfen, ohne dass Limitierungen vorhanden sind.
Betroffene Systeme
- Netty-Transport-SCTP vor Version 4.1.135.Final
- Netty-Transport-SCTP vor Version 4.2.15.Final
- Alle Anwendungen und Systeme, die auf diesen anfälligen Versionen basieren
Technische Details
Die Schwachstelle liegt in der Fragment-Verarbeitung des SCTP-Handlers. Bei jeder unvollständigen SctpMessage wird ein neuer CompositeByteBuf erstellt, der den vorherigen Accumulator und eine neue Slice kombiniert: fragments.put(streamId, Unpooled.wrappedBuffer(frag, byteBuf)).
Nach N Fragmenten entsteht eine N-tiefe Verkettung von Composite-Buffern mit dazugehörigen References und Component-Arrays. Die Operationen readableBytes() und getBytes() traversieren rekursiv alle N Ebenen.
Kritische Probleme:
- Keine Limitierung auf die Anzahl der Fragmente (N)
- Keine Limitierung auf die Gesamtbytezahl
- Keine Limitierung auf die Anzahl offener Stream-Identifier
- Ein Peer, der das Complete-Flag nie setzt, kann die Struktur mit 1-Byte-DATA-Chunks indefinit vergrößern
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Netty 4.1.135.Final oder 4.2.15.Final
- Netzwerk-Segmentierung: SCTP-Verkehr auf vertrauenswürdige Quellen beschränken
- Monitoring: Speichernutzung und CPU-Last bei SCTP-Verbindungen überwachen
- Timeout-Konfiguration: Aggressive Timeout-Werte für unvollständige Fragmente implementieren
- Rate Limiting: Incoming SCTP-Pakete pro Stream-Identifier limitieren
Bewertung
CVSS Score: 7.5 (High)
Die Schwachstelle ermöglicht Remote-Denial-of-Service-Attacken ohne Authentifizierung. Das fehlende Patch-Status erfordert sofortige Maßnahmen. Die Kombination aus unbegrenztem Speicherwachstum und einfacher Exploitbarkeit macht dies zu einer kritischen Bedrohung für produktive SCTP-Infrastrukturen.
„`