CVE-2026-42577Netty框架在4.2.0.Final至4.2.13.Final版本中存在拒绝服务漏洞。当Epoll传输处理处于半关闭状态且收到RST包的TCP连接时,无法正确检测并关闭连接。这导致通道资源无法被清理,且事件循环线程CPU占用率飙升至100%,进而导致服务瘫痪。
该漏洞根因为Netty Epoll传输组件对TCP连接状态转换处理的逻辑错误。当TCP连接处于半关闭状态(即一方已发送FIN并等待对方关闭)时,若后续接收到RST(复位)包,Netty的Epoll实现未能正确识别并清理该连接资源。这导致Socket文件描述符泄漏,且事件循环线程在处理此类异常描述符时,因未能正确跳出循环而陷入100% CPU占用的忙循环状态。攻击者无需认证,只需通过网络发送特制的TCP序列(先半关闭连接再发送RST)即可触发,随着受影响连接数增加,服务器CPU资源将被耗尽。