CVE-2026-44248
Java Analyse et atténuation des vulnérabilités

Impact

The MQTT 5 header Properties section is parsed and buffered before any message size limit is applied. Specifically, in MqttDecoder, the decodeVariableHeader() method is called before the bytesRemainingBeforeVariableHeader > maxBytesInMessage check. The decodeVariableHeader() can call other methods which will call decodeProperties(). Effectively, Netty does not apply any limits to the size of the properties being decoded. Additionally, because MqttDecoder extends ReplayingDecoder, Netty will repeatedly re-parse the enormous Properties sections and buffer the bytes in memory, until the entire thing parses to completion. This can cause high resource usage in both CPU and memory.

Resources

ANT-2026-09608 https://docs.oasis-open.org/mqtt/mqtt/v5.0/os/mqtt-v5.0-os.html#_Toc3901027


SourceNVD

Apparenté Java Vulnérabilités:

Identifiant CVE

Sévérité

Score

Technologies

Nom du composant

Exploit CISA KEV

A corrigé

Date de publication

CVE-2026-42587HIGH7.5
  • JavaJava
  • io.netty:netty-codec-http
NonOuiMay 07, 2026
CVE-2026-44503HIGH7
  • JavaScriptJavaScript
  • kiota-typescript
NonOuiMay 07, 2026
CVE-2026-42586MEDIUM6.8
  • JavaJava
  • io.netty:netty-codec-redis
NonOuiMay 07, 2026
CVE-2026-42585MEDIUM6.5
  • JavaJava
  • io.netty:netty-codec-http
NonOuiMay 07, 2026
CVE-2026-44248MEDIUM5.3
  • JavaJava
  • io.netty:netty-codec-mqtt
NonOuiMay 07, 2026

Évaluation gratuite des vulnérabilités

Évaluez votre posture de sécurité dans le cloud

Évaluez vos pratiques de sécurité cloud dans 9 domaines de sécurité pour évaluer votre niveau de risque et identifier les failles dans vos défenses.

Demander une évaluation

Obtenez une démo personnalisée

Prêt(e) à voir Wiz en action ?

"La meilleure expérience utilisateur que j’ai jamais vue, offre une visibilité totale sur les workloads cloud."
David EstlickRSSI
"Wiz fournit une interface unique pour voir ce qui se passe dans nos environnements cloud."
Adam FletcherChef du service de sécurité
"Nous savons que si Wiz identifie quelque chose comme critique, c’est qu’il l’est réellement."
Greg PoniatowskiResponsable de la gestion des menaces et des vulnérabilités