### Resumo Um vazamento de memória pode ser causado no codec DNS da Netty, enviando pacotes DNS maliciosos contendo nomes de domínio inválidos. Como o vazamento ocorre incrementalmente por pacote, solicitações maliciosas sustentadas causarão uma Negação gradual de Serviço. ### Detalhes Dentro `io.netty.handler.codec.dns.Resumo DnsRecord`, a cadeia de nomes de domínio analisado é passada para `IDN.toASCII(name)'. Se o nome de domínio contém caracteres que violam as regras do IDNA, `IDN.toASCII` lança um `IllegalArgumentException`. Como esta exceção ocorre dentro do construtor antes da instância `DnsRecord` poder atribuir o buffer ao seu campo de conteúdo para a versão posterior, o ByteBuf cuja contagem de referência foi incrementada (ou recentemente alocada) nunca é liberado, resultando em um vazamento direto de memória.
Existem vários lugares onde as variantes deste vazamento acontecem: - `io.netty.handler.codec.dns.DefaultDnsRecordDecoder#decodeRecord(java.lang.String, io.netty.handler.codec.dns.DnsRecordType, int, long, io.netty.buffer.ByteBuf, int, int)` invoca `in.retenuedDuplicate()` ou cria um novo buffer `out` ao construir `DefaultDnsRawRecord` - `io.netty.handler.codec.dns.DnsCodecUtil#decompressDomainName` atribui um novo `ByteBuf` e passa- o para `encodeDomainName()`. Se o nome de domínio descomprimido contém um byte null (`\ 0 `), `encodeDomainName()` lança um `IllegalArgumentException`, vazando o buffer recém alocado. ### Exaustão de Recursos de Impacto. Qualquer aplicativo que utilize o DnsRecordDecoder da Netty (como servidores DnsNameResolver ou DNS personalizados) é vulnerável. Registro de aconselhamento: GHSA- mfg 7 - 5 gfp- c 4 w 3. Identificadores relacionados: CVE- 2026 - 73508.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 16: 52: 50.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 14: 27: 40.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L.
Software afetado e informações de versão: Pacote Maven io.netty:netty-codec-dns — ECOSISTEM: introduzido 4.2.0. Final, fixo 4.2.16.Final. Pacote Maven io.netty:netty-codec- dns — ECOSISTEM: introduzido 0, corrigido 4.1.136.Final. Classificação e evidência: identificadores de fraqueza CWE- 772. O registro contém 8 suporte de referências nestes tipos: WEB, PACKAGE.