注目★★★★★GitHub Advisory
Netty: HAProxy SSL TLV パース処理でメモリリーク — CVE-2026-44893
要約
NettyのHAProxyメッセージデコーダーに、SSL TLV解析時のメモリリーク脆弱性が確認された。PP2_TYPE_SSL TLVのlengthフィールドを5バイト未満に設定すると、IndexOutOfBoundsExceptionが発生する。例外がキャッチされずretainedSliceが解放されないため、プールされたバッファからメモリが漏洩し続ける。
あなたへの影響
HAProxy PROXYプロトコル v2 を Netty 上で受信しているサービスは、不正パケットによるメモリ枯渇のリスクがある。
推奨:現状の構成に大きな影響がないか確認し、修正バージョンへのアップデートを検討する程度でよい。