CVE-2026-42579

Red Hat Security Advisory: Streams for Apache Kafka 3.2.1 release and security update

criticalEPSS 1 %

Beschreibung

Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework. Vor Versionen 4.2.13.Final und 4.1.133.Final erzwingt Netty's DNS-Codec die RFC 1035-Domain-Namen-Beschränkungen nicht während der Kodierung oder Dekodierung. Dies schafft eine bidirektionale Angriffsfläche: Bösartige DNS-Antworten können den Decoder ausnutzen, und von Benutzern beeinflusste Hostnamen können den Encoder ausnutzen. Diese Schwachstelle wird in Version 4.2.13.Final und 4.1.133.Final behoben.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.1
Quelle: nvd-v3
61.0 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
1.0 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-12 19:35 UTC
CWE-20, CWE-400, CWE-626

Weakness-Klassen (CWE)

  • CWE-20Class

    Improper Input Validation

    The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

    cwe.mitre.org →
  • CWE-400Class

    Uncontrolled Resource Consumption

    The product does not properly control the allocation and maintenance of a limited resource.

    cwe.mitre.org →
  • CWE-626Variant

    Null Byte Interaction Error (Poison Null Byte)

    The product does not properly handle null bytes or NUL characters when passing data between different representations or components.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-09 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/42xxx/CVE-2026-42579.json">CVE-2026-42579</a>
    • Reference: https://access.redhat.com/errata/RHSA-2026:65126
  2. CVE Modified2026-09-07 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/42xxx/CVE-2026-42579.json">CVE-2026-42579</a>
    • Reference: https://access.redhat.com/errata/RHSA-2026:49700
  3. CVE Modified2026-08-21 13:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Cryostat 4 on RHEL 9, Cryostat 4 on RHEL 9, Cryostat 4 on RHEL 9 (+63)Cryostat 4 on RHEL 9, Cryostat 4 on RHEL 9, Cryostat 4 on RHEL 9 (+63)
  4. CVE Modified2026-07-09 13:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Reference: https://access.redhat.com/errata/RHSA-2026:36820
    • Affected: Cryostat 4 on RHEL 9, Red Hat OpenShift Dev Spaces 3.28, Red Hat build of Quarkus 3.27.4 (+21)Cryostat 4 on RHEL 9, Red Hat OpenShift Dev Spaces 3.28, Red Hat OpenShift Dev Spaces 3.29 (+21)

Betroffene Betriebssysteme

  • linux

    ubuntu / nettynoble

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    kafka2.8.0 – 3.9.2

  • apache

    kafka4.0.0 – 4.0.2

  • apache

    kafka4.1.0 – 4.1.2

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • bitnami

    golang1.26.0-0

  • eclipse

    vert.x4.0.0 – 4.5.29

  • eclipse

    vert.x5.0.0 – 5.1.4

  • go

    stdlib1.26.0-0

  • golang

    go1.26.0 – 1.26.2

  • golang

    go1.26.0 – 1.26.3

  • golang

    go1.25.10

  • golang

    go1.25.9

  • golang

    net0.55.0

  • IBM

    QRadar SIEM<7.5.0 UP15 IF06

Quellen & Referenzen

Verknüpfte CVEs

33 weitere CVEs anzeigen
IDCVE-2026-42579