„`html
Zusammenfassung
Die Schwachstelle CVE-2026-50011 betrifft das Netty Framework in den Versionen vor 4.1.135.Final und 4.2.15.Final. Die Vulnerability ermöglicht einen Denial-of-Service (DoS)-Angriff durch Memory-Exhaustion über das RESP-Protokoll (REdis Serialization Protocol). Ein Angreifer kann durch manipulierte Array-Header excessive Speicherallokationen auslösen und damit die Verfügbarkeit betroffener Systeme beeinträchtigen.
Betroffene Systeme
- Netty Framework < 4.1.135.Final
- Netty Framework < 4.2.15.Final
- Alle Applikationen, die RedisArrayAggregator nutzen
- Redis-kompatible Systeme mit anfälligen Netty-Versionen
Technische Details
Die Schwachstelle liegt in der RedisArrayAggregator-Komponente. Diese pre-allokiert eine ArrayList basierend auf der im RESP-Array-Header deklarierten Element-Anzahl. Das Problem: Die Kapazität wird festgelegt, bevor die tatsächlichen Kind-Nachrichten vom Netzwerk-Wire ausgelesen werden.
Ein Angreifer kann einen manipulierten Array-Header mit extrem hoher Element-Anzahl senden (z.B. Integer.MAX_VALUE). Die ArrayList wird daraufhin mit dieser enormen initialen Kapazität instantiiert, was zu massiver Heap-Memory-Belegung führt. Dies provoziert OutOfMemoryError oder extreme Ressourcenerschöpfung.
Angriffsvektor: Netzwerk (CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Empfohlene Massnahmen
- Update durchfĂĽhren: Upgrade auf Netty 4.1.135.Final oder 4.2.15.Final
- Eingabevalidierung: Array-Header-Größen auf plausible Werte limitieren
- Ressourcen-Limits: Heap-Memory und Timeout-Parameter optimieren
- Netzwerk-Filtering: Verdächtige RESP-Pakete auf Firewall-Ebene blockieren
- Monitoring: Memory-Auslastung und Exception-Logs ĂĽberwachen
Bewertung
CVSS Score: 7.5 (High)
Die Vulnerability stellt ein erhebliches Risiko dar. Ohne Authentifizierung können Remote-Angreifer DoS-Zustände auslösen. Unternehmen sollten Patches schnellstmöglich einspielen.
„`