HIGH🇬🇧 English

CVE-2026-56821

Netty: bypass odwołania certyfikatu przez replay przeterminowanej odpowiedzi OCSP

CVSS 7.4v3.1pub. 2026-07-29upd. 2026-08-07

Podatność w frameworku Netty pozwala atakującemu na ominięcie mechanizmu weryfikacji odwołania certyfikatu TLS. Komponent OcspServerCertificateValidator niepoprawnie obsługuje przeterminowane odpowiedzi OCSP, akceptując odwołane certyfikaty jako prawidłowe.

Pokaż oryginał (EN)

Netty is an asynchronous, event-driven network application framework. Prior to versions 4.1.136.Final and 4.2.16.Final, the OcspServerCertificateValidator flags an out-of-date OCSP response but does not stop processing it, so an expired GOOD response is still reported as VALID, letting an on-path attacker replay a stale GOOD response to bypass revocation of a since-revoked certificate. Exploitation can lead to certificate revocation bypass via replay of an expired OCSP response. Any application using OcspServerCertificateValidator is affected; a revoked certificate can be accepted. This issue has been fixed in versions 4.1.136.Final and 4.2.16.Final.

🤖 Analiza AI
Jak działa

Komponent OcspServerCertificateValidator wykrywa przeterminowaną odpowiedź OCSP (oznaczoną jako GOOD), jednak mimo to kontynuuje jej przetwarzanie i raportuje certyfikat jako VALID. Atakujący posiadający dostęp do ścieżki sieciowej (on-path attacker) może przechwycić i ponownie odtworzyć (replay) starą, przeterminowaną odpowiedź OCSP ze statusem GOOD dla certyfikatu, który w międzyczasie został odwołany. W efekcie aplikacja akceptuje odwołany certyfikat jako zaufany, co stanowi naruszenie mechanizmu weryfikacji CWE-299 (Improper Check for Certificate Revocation).

Skutki

Atakujący może skutecznie podszyć się pod zaufaną stronę, używając certyfikatu, który powinien być odrzucony jako odwołany, co prowadzi do kompromitacji poufności i integralności komunikacji TLS.

Mitygacja

Należy zaktualizować Netty do wersji 4.1.136.Final lub 4.2.16.Final, w których problem został naprawiony.

Kogo dotyczy

Wszystkie aplikacje korzystające z komponentu OcspServerCertificateValidator w Netty w wersjach wcześniejszych niż 4.1.136.Final oraz 4.2.16.Final.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Netty

    APP
    Netty
    < 4.1.1364.2.0 – 4.2.16 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-20444CRITICAL9.1PL ✓ten sam produkt

Netty: nieprawidłowe parsowanie nagłówków HTTP bez dwukropka (HTTP Request Smuggling)

CVE-2019-20445CRITICAL9.1PL ✓ten sam produkt

Netty: HTTP Request Smuggling przez duplikat nagłówka Content-Length

CVE-2023-44487HIGH7.5⚠ KEVten sam produkt

The HTTP/2 protocol allows a denial of service (server resource consumption) because request cancellation can ...

CVE-2026-56822HIGH7.4PL ✓ten sam produkt

Netty: race condition w walidacji OCSP umożliwia wyciek danych do unieważnionego serwera

CVE-2026-59901HIGH8.7PL ✓ten sam produkt

Netty Bzip2Decoder — nieskończona pętla prowadząca do DoS