High severity7.5NVD Advisory· Published Jun 11, 2026· Updated Jun 15, 2026
CVE-2026-44250
CVE-2026-44250
Description
Netty is a network application framework for development of protocol servers and clients. In netty-codec-redis prior to versions 4.1.135.Final and 4.2.15.Final, an attacker can cause DoS by sending a crafted Redis payload with deeply nested arrays. This forces the server to allocate a massive number of state objects and collections, leading to memory exhaustion and an OutOfMemoryError. Versions 4.1.135.Final and 4.2.15.Final patch the issue.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
io.netty:netty-codec-redisMaven | >= 4.2.0.Final, < 4.2.15.Final | 4.2.15.Final |
io.netty:netty-codec-redisMaven | < 4.1.135.Final | 4.1.135.Final |
Affected products
37- osv-coords36 versionspkg:apk/chainguard/apache-hoppkg:apk/chainguard/apache-hop-fipspkg:apk/chainguard/celeborn-0.5pkg:apk/chainguard/celeborn-0.6pkg:apk/chainguard/management-api-for-apache-cassandra-4.0pkg:apk/chainguard/management-api-for-apache-cassandra-4.1pkg:apk/chainguard/management-api-for-apache-cassandra-5.0pkg:apk/chainguard/pinotpkg:apk/chainguard/pinot-fipspkg:apk/chainguard/seata-serverpkg:apk/chainguard/tezpkg:apk/chainguard/thingsboard-tb-mqtt-transportpkg:apk/chainguard/thingsboard-tb-nodepkg:apk/chainguard/trino-plugin-delta-lakepkg:apk/chainguard/trino-plugin-exchange-filesystempkg:apk/chainguard/trino-plugin-exchange-hdfspkg:apk/chainguard/trino-plugin-hivepkg:apk/chainguard/trino-plugin-hudipkg:apk/chainguard/trino-plugin-icebergpkg:apk/chainguard/trino-plugin-lakehousepkg:apk/chainguard/trino-plugin-pinotpkg:apk/wolfi/celeborn-0.5pkg:apk/wolfi/celeborn-0.6pkg:apk/wolfi/management-api-for-apache-cassandra-5.0pkg:apk/wolfi/tezpkg:apk/wolfi/thingsboard-tb-mqtt-transportpkg:apk/wolfi/thingsboard-tb-nodepkg:apk/wolfi/trino-plugin-delta-lakepkg:apk/wolfi/trino-plugin-exchange-filesystempkg:apk/wolfi/trino-plugin-exchange-hdfspkg:apk/wolfi/trino-plugin-hivepkg:apk/wolfi/trino-plugin-hudipkg:apk/wolfi/trino-plugin-icebergpkg:apk/wolfi/trino-plugin-lakehousepkg:apk/wolfi/trino-plugin-pinotpkg:rpm/opensuse/netty&distro=openSUSE%20Tumbleweed
< 2.18.0-r2+ 35 more
- (no CPE)range: < 2.18.0-r2
- (no CPE)range: < 2.18.0-r2
- (no CPE)range: < 0.5.4-r25
- (no CPE)range: < 0.6.3-r6
- (no CPE)range: < 0.1.117-r3
- (no CPE)range: < 0.1.117-r2
- (no CPE)range: < 0.1.120-r0
- (no CPE)range: < 1.5.0-r14
- (no CPE)range: < 1.5.0-r11
- (no CPE)range: < 2.6.0-r12
- (no CPE)range: < 0.10.5-r15
- (no CPE)range: < 4.3.1.2-r3
- (no CPE)range: < 4.3.1.2-r3
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 0.5.4-r25
- (no CPE)range: < 0.6.3-r6
- (no CPE)range: < 0.1.120-r0
- (no CPE)range: < 0.10.5-r15
- (no CPE)range: < 4.3.1.2-r3
- (no CPE)range: < 4.3.1.2-r3
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 4.1.135-1.1
Patches
Vulnerability mechanics
References
5- github.com/advisories/GHSA-3244-j874-rhc2ghsaADVISORY
- github.com/netty/netty/security/advisories/GHSA-3244-j874-rhc2nvdVendor AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2026-44250ghsaADVISORY
- github.com/netty/netty/releases/tag/netty-4.1.135.FinalnvdRelease NotesWEB
- github.com/netty/netty/releases/tag/netty-4.2.15.FinalnvdRelease NotesWEB
News mentions
3- Netty: Six High-Severity CVEs Disclosed Together — Memory Leaks in Redis, HAProxy, and HTTP/2 CodecsVypr Intelligence · Jun 11, 2026
- Netty: 12 Vulnerabilities Disclosed Together, Many High-Severity DoSVypr Intelligence · Jun 8, 2026
- Netty: Four High-Severity DoS Vulnerabilities Disclosed TogetherVypr Intelligence · Jun 8, 2026