O handler `SpdyHttpDecoder` no códec SPDY- to-HTTP da Netty aloca um conjunto de `ByteBuf` ao processar um quadro `SYN_STREAM' iniciado pelo cliente com `FLAG_FIN= 0 `, armazenando o `FullHttpRequest` parcialmente construído em um mapa interno (`messageMap`) para acumular quadros subsequentes `DATA`. Quando o peer remoto envia um `RST_STREAM` para esse fluxo, ou quando o conteúdo acumulado excede `maxContentLength`, o decodificador remove a entrada do mapa, mas ** nunca libera o ByteBuf**, vazando permanentemente a memória alocada. Registro de aconselhamento: GHSA-jppx-w 49 h- x 2 qq. Identificadores relacionados: CVE- 2026 - 56745.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 21: 32: 24.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 21: 32: 24.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: Pacote Maven io.netty:netty-codec-http — ECOSISTEM: introduzido 4.2.0. Final, fixo 4.2.16.Final. Pacote Maven io.netty:netty-codec- http — ECOSISTEM: introduzido 4.1.0. Final, fixo 4.1.136.Final. Classificação e evidência: identificadores de fraqueza CWE- 400. O registro contém 7 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.