Asayomu Tech
注目★★★★★GitHub Advisory

Netty RedisDecoder に DoS 脆弱性 CVE-2026-44890

要約

NettyのRedisDecoderに、無制限のダイレクトメモリ消費を引き起こす脆弱性が確認された。攻撃者は`\r\n`を含まない細工したRedisペイロードを複数接続で送り続けることで、サーバのダイレクトメモリを枯渇させDoSを発生させられる。`decodeLength`メソッドが最大長チェックなしにバイトをバッファリングし続けることが原因だ。信頼できないRedisトラフィックを処理するNetty利用アプリが影響を受ける。

あなたへの影響

NettyのRedisDecoderを使って外部トラフィックを処理しているアプリは本脆弱性の影響を受ける可能性がある。

推奨:即時アクションは必須ではないが、対象コンポーネントの利用有無を確認し、修正バージョンへのアップグレード計画を立てておくと良い。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。