注目★★★★★GitHub Advisory
Netty RedisDecoder に DoS 脆弱性 CVE-2026-44890
要約
NettyのRedisDecoderに、無制限のダイレクトメモリ消費を引き起こす脆弱性が確認された。攻撃者は`\r\n`を含まない細工したRedisペイロードを複数接続で送り続けることで、サーバのダイレクトメモリを枯渇させDoSを発生させられる。`decodeLength`メソッドが最大長チェックなしにバイトをバッファリングし続けることが原因だ。信頼できないRedisトラフィックを処理するNetty利用アプリが影響を受ける。
あなたへの影響
NettyのRedisDecoderを使って外部トラフィックを処理しているアプリは本脆弱性の影響を受ける可能性がある。
推奨:即時アクションは必須ではないが、対象コンポーネントの利用有無を確認し、修正バージョンへのアップグレード計画を立てておくと良い。