CVE-2026-42585Netty是一个广泛使用的异步事件驱动网络应用框架。在4.2.13.Final和4.1.133.Final之前的版本中,由于对HTTP协议解析的实现存在缺陷,Netty未能正确处理畸形的Transfer-Encoding请求头。这一漏洞允许攻击者利用解析差异构造恶意请求,从而发起HTTP请求走私攻击。该攻击可能导致前端安全防护失效,进而影响后端应用的数据完整性和机密性。官方已发布修复版本,建议受影响用户尽快升级。
该漏洞的核心在于Netty对Transfer-Encoding头的解析逻辑不够严谨。当攻击者发送包含混淆手段(如头部名称大小写变异、头部值包含多余空格或特殊字符)的Transfer-Encoding头时,Netty可能将其视为有效的分块传输编码,而某些后端服务器或中间件可能会忽略这些畸形头,转而依赖Content-Length头。这种解析不一致导致了请求走私。攻击者可以通过发送精心设计的恶意HTTP请求,将未被前端代理完全处理的恶意请求“走私”给后端服务器。利用过程中无需用户交互及身份认证,一旦攻击成功,可能导致绕过WAF防护、窃取用户凭证、缓存投毒或未经授权执行敏感操作。