CVE-2026-100662 в Debian: DoS через неограниченный рост памяти QPACK-декодера и исправление

CVE: CVE-2026-100662
Продукт: Debian
Дата публикации: 26.09.2026
Критичность: HIGH
CVSS: 8.7 (4.0)
EPSS: 0,34%; процентиль 25,33%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Debian Security Tracker подтвердил, что пакет netty в версиях bookworm, forky, sid и trixie содержит уязвимость CVE-2026-100662. Проблема связана с неограниченным потреблением памяти в QPACK encoder-stream instruction decoder компонента Netty HTTP/3 codec.

Удалённый атакующий может вызвать OutOfMemoryError на сервере, использующем уязвимую версию netty, что приводит к отказу в обслуживании. Исправление доступно во всех указанных релизах Debian.

Основные характеристики​


Уязвимость позволяет удалённому неаутентифицированному пользователю вызвать неограниченный рост памяти на HTTP/3-сервере с установленным пакетом netty в уязвимых версиях. Это приводит к OutOfMemoryError и отказу в обслуживании.

  • CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X — оценка 8.7, severity HIGH.
  • CWE: CWE-400 — неограниченное потребление ресурсов.
  • Вектор атаки: удалённый, без аутентификации, через HTTP/3-соединение.
  • Эффект: OutOfMemoryError и отказ в обслуживании на сервере.
  • EPSS: 0,34% — вероятность эксплуатации в реальных атаках низкая.

Какие продукты и версии затронуты​


В Debian затронут пакет netty в следующих релизах:

  • bookworm: исправлено в версии 1:4.1.48-7+deb12u2
  • forky: исправлено в версии 1:4.1.48-16
  • sid: исправлено в версии 1:4.1.48-16
  • trixie: исправлено в версии 1:4.1.48-10+deb13u1

Причина уязвимости​


QPACK encoder-stream instruction decoder (QpackEncoderHandler) принимает объявленную атакующим длину строкового литерала до Integer.MAX_VALUE (~2 GiB) для полей Name Length и Value Length в инструкции "Insert With Literal Name".

Существующие лимиты HTTP/3 не применяются к этому обработчику, что позволяет накапливать данные без ограничений.

Как работает атака​


Удалённый атакующий устанавливает HTTP/3-соединение с сервером и объявляет очень большую длину литерала в QPACK-инструкции.

Затем он отправляет меньше байтов, чем было объявлено. ByteToMessageDecoder MERGE cumulator накапливает данные и увеличивает буфер соединения, что приводит к выделению большого массива байтов и OutOfMemoryError.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы:

  • установленный пакет netty в уязвимой версии (4.2.0.Final через 4.2.17.Final)
  • доступ к HTTP/3-серверу, использующему Netty HTTP/3 codec
  • возможность отправлять QPACK-инструкции с произвольной длиной литерала

Возможный сценарий атаки​


Атакующий подключается к HTTP/3-серверу и отправляет QPACK-инструкцию с объявленной длиной до 2 GiB.

Сервер начинает накапливать данные в буфере соединения. При повторении действий на множестве соединений память сервера исчерпывается, что приводит к OutOfMemoryError и отказу в обслуживании.

Есть ли публичный эксплойт​


Публичный эксплойт не подтверждён доступными источниками. Техническое описание уязвимости позволяет понять механизм эксплуатации, но конкретные инструменты или готовые реализации не указаны.

Признаки эксплуатации​


Специфичных IOC для этой уязвимости в источниках не предоставлено. Общие точки контроля:

  • рост потребления памяти Java-процессом netty
  • частые OutOfMemoryError в логах приложения
  • аномальное количество активных HTTP/3-соединений

Как обнаружить атаку​


Для обнаружения атаки можно использовать:

  • мониторинг потребления памяти Java-процессами
  • анализ логов на наличие OutOfMemoryError
  • отслеживание аномального количества HTTP/3-соединений

Как проверить свою версию​


Проверка версии пакета netty в Debian:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy netty
dpkg-query -W -f='${Package} ${Version}\n' netty

Команды позволяют определить текущую версию пакета и доступные обновления.

Исправление​


Обновление пакета netty до исправленных версий в Debian:

Bash:
apt update
apt upgrade netty

Для bookworm: 1:4.1.48-7+deb12u2
Для forky: 1:4.1.48-16
Для sid: 1:4.1.48-16
Для trixie: 1:4.1.48-10+deb13u1

Временные меры защиты​


Временные меры защиты:

  • ограничение количества одновременных HTTP/3-соединений
  • мониторинг потребления памяти Java-процессов
  • отключение HTTP/3, если это допустимо для приложения

Как проверить устранение уязвимости​


После обновления проверьте версию пакета netty:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' netty

Убедитесь, что версия соответствует исправленной версии для вашего релиза Debian.

Вывод​


CVE-2026-100662 представляет серьёзную угрозу отказу в обслуживании для серверов с пакетом netty в уязвимых версиях. Исправление доступно во всех релизах Debian, и обновление рекомендуется без промедления.

Официальные источники​


  1. NVD — CVE-2026-100662
  2. Debian Security Tracker — CVE-2026-100662
  3. FIRST EPSS — CVE-2026-100662

История обновлений статьи​


  • 28.09.2026 — Опубликована первая версия материала.
  • 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ