CVE: CVE-2026-100662
Продукт: Debian
Дата публикации: 26.09.2026
Критичность: HIGH
CVSS: 8.7 (4.0)
EPSS: 0,34%; процентиль 25,33%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Debian Security Tracker подтвердил, что пакет netty в версиях bookworm, forky, sid и trixie содержит уязвимость CVE-2026-100662. Проблема связана с неограниченным потреблением памяти в QPACK encoder-stream instruction decoder компонента Netty HTTP/3 codec.
Удалённый атакующий может вызвать OutOfMemoryError на сервере, использующем уязвимую версию netty, что приводит к отказу в обслуживании. Исправление доступно во всех указанных релизах Debian.
Основные характеристики
Уязвимость позволяет удалённому неаутентифицированному пользователю вызвать неограниченный рост памяти на HTTP/3-сервере с установленным пакетом netty в уязвимых версиях. Это приводит к OutOfMemoryError и отказу в обслуживании.
- CVSS:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X— оценка 8.7, severity HIGH.
- CWE: CWE-400 — неограниченное потребление ресурсов.
- Вектор атаки: удалённый, без аутентификации, через HTTP/3-соединение.
- Эффект: OutOfMemoryError и отказ в обслуживании на сервере.
- EPSS: 0,34% — вероятность эксплуатации в реальных атаках низкая.
Какие продукты и версии затронуты
В Debian затронут пакет netty в следующих релизах:
- bookworm: исправлено в версии
1:4.1.48-7+deb12u2
- forky: исправлено в версии
1:4.1.48-16
- sid: исправлено в версии
1:4.1.48-16
- trixie: исправлено в версии
1:4.1.48-10+deb13u1
Причина уязвимости
QPACK encoder-stream instruction decoder (QpackEncoderHandler) принимает объявленную атакующим длину строкового литерала до Integer.MAX_VALUE (~2 GiB) для полей Name Length и Value Length в инструкции "Insert With Literal Name".
Существующие лимиты HTTP/3 не применяются к этому обработчику, что позволяет накапливать данные без ограничений.
Как работает атака
Удалённый атакующий устанавливает HTTP/3-соединение с сервером и объявляет очень большую длину литерала в QPACK-инструкции.
Затем он отправляет меньше байтов, чем было объявлено. ByteToMessageDecoder MERGE cumulator накапливает данные и увеличивает буфер соединения, что приводит к выделению большого массива байтов и OutOfMemoryError.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы:
- установленный пакет netty в уязвимой версии (4.2.0.Final через 4.2.17.Final)
- доступ к HTTP/3-серверу, использующему Netty HTTP/3 codec
- возможность отправлять QPACK-инструкции с произвольной длиной литерала
Возможный сценарий атаки
Атакующий подключается к HTTP/3-серверу и отправляет QPACK-инструкцию с объявленной длиной до 2 GiB.
Сервер начинает накапливать данные в буфере соединения. При повторении действий на множестве соединений память сервера исчерпывается, что приводит к OutOfMemoryError и отказу в обслуживании.
Есть ли публичный эксплойт
Публичный эксплойт не подтверждён доступными источниками. Техническое описание уязвимости позволяет понять механизм эксплуатации, но конкретные инструменты или готовые реализации не указаны.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в источниках не предоставлено. Общие точки контроля:
- рост потребления памяти Java-процессом netty
- частые OutOfMemoryError в логах приложения
- аномальное количество активных HTTP/3-соединений
Как обнаружить атаку
Для обнаружения атаки можно использовать:
- мониторинг потребления памяти Java-процессами
- анализ логов на наличие OutOfMemoryError
- отслеживание аномального количества HTTP/3-соединений
Как проверить свою версию
Проверка версии пакета netty в Debian:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy netty
dpkg-query -W -f='${Package} ${Version}\n' netty
Команды позволяют определить текущую версию пакета и доступные обновления.
Исправление
Обновление пакета netty до исправленных версий в Debian:
Bash:
apt update
apt upgrade netty
Для bookworm:
1:4.1.48-7+deb12u2Для forky:
1:4.1.48-16Для sid:
1:4.1.48-16Для trixie:
1:4.1.48-10+deb13u1Временные меры защиты
Временные меры защиты:
- ограничение количества одновременных HTTP/3-соединений
- мониторинг потребления памяти Java-процессов
- отключение HTTP/3, если это допустимо для приложения
Как проверить устранение уязвимости
После обновления проверьте версию пакета netty:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' netty
Убедитесь, что версия соответствует исправленной версии для вашего релиза Debian.
Вывод
CVE-2026-100662 представляет серьёзную угрозу отказу в обслуживании для серверов с пакетом netty в уязвимых версиях. Исправление доступно во всех релизах Debian, и обновление рекомендуется без промедления.
Официальные источники
История обновлений статьи
- 28.09.2026 — Опубликована первая версия материала.
- 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
