High severity7.5NVD Advisory· Published Jun 11, 2026· Updated Jun 15, 2026
CVE-2026-44890
CVE-2026-44890
Description
Netty is a network application framework for development of protocol servers and clients. In netty-codec-redis prior to versions 4.1.135.Final and 4.2.15.Final, an attacker can cause DoS by sending crafted Redis payloads across multiple connections without \r\n. This exhausts the server's direct memory pool (OutOfDirectMemoryError), preventing legitimate connections from being processed. Versions 4.1.135.Final and 4.2.15.Final patch the issue.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
io.netty:netty-codec-redisMaven | >= 4.2.0.Final, < 4.2.15.Final | 4.2.15.Final |
io.netty:netty-codec-redisMaven | < 4.1.135.Final | 4.1.135.Final |
Affected products
38- osv-coords36 versionspkg:apk/chainguard/apache-hoppkg:apk/chainguard/apache-hop-fipspkg:apk/chainguard/celeborn-0.5pkg:apk/chainguard/celeborn-0.6pkg:apk/chainguard/management-api-for-apache-cassandra-4.0pkg:apk/chainguard/management-api-for-apache-cassandra-4.1pkg:apk/chainguard/management-api-for-apache-cassandra-5.0pkg:apk/chainguard/pinotpkg:apk/chainguard/pinot-fipspkg:apk/chainguard/seata-serverpkg:apk/chainguard/tezpkg:apk/chainguard/thingsboard-tb-mqtt-transportpkg:apk/chainguard/thingsboard-tb-nodepkg:apk/chainguard/trino-plugin-delta-lakepkg:apk/chainguard/trino-plugin-exchange-filesystempkg:apk/chainguard/trino-plugin-exchange-hdfspkg:apk/chainguard/trino-plugin-hivepkg:apk/chainguard/trino-plugin-hudipkg:apk/chainguard/trino-plugin-icebergpkg:apk/chainguard/trino-plugin-lakehousepkg:apk/chainguard/trino-plugin-pinotpkg:apk/wolfi/celeborn-0.5pkg:apk/wolfi/celeborn-0.6pkg:apk/wolfi/management-api-for-apache-cassandra-5.0pkg:apk/wolfi/tezpkg:apk/wolfi/thingsboard-tb-mqtt-transportpkg:apk/wolfi/thingsboard-tb-nodepkg:apk/wolfi/trino-plugin-delta-lakepkg:apk/wolfi/trino-plugin-exchange-filesystempkg:apk/wolfi/trino-plugin-exchange-hdfspkg:apk/wolfi/trino-plugin-hivepkg:apk/wolfi/trino-plugin-hudipkg:apk/wolfi/trino-plugin-icebergpkg:apk/wolfi/trino-plugin-lakehousepkg:apk/wolfi/trino-plugin-pinotpkg:rpm/opensuse/netty&distro=openSUSE%20Tumbleweed
< 2.18.0-r2+ 35 more
- (no CPE)range: < 2.18.0-r2
- (no CPE)range: < 2.18.0-r2
- (no CPE)range: < 0.5.4-r25
- (no CPE)range: < 0.6.3-r6
- (no CPE)range: < 0.1.117-r3
- (no CPE)range: < 0.1.117-r2
- (no CPE)range: < 0.1.120-r0
- (no CPE)range: < 1.5.0-r14
- (no CPE)range: < 1.5.0-r11
- (no CPE)range: < 2.6.0-r12
- (no CPE)range: < 0.10.5-r15
- (no CPE)range: < 4.3.1.2-r3
- (no CPE)range: < 4.3.1.2-r3
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 0.5.4-r25
- (no CPE)range: < 0.6.3-r6
- (no CPE)range: < 0.1.120-r0
- (no CPE)range: < 0.10.5-r15
- (no CPE)range: < 4.3.1.2-r3
- (no CPE)range: < 4.3.1.2-r3
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 481-r7
- (no CPE)range: < 4.1.135-1.1
Patches
Vulnerability mechanics
References
5- github.com/advisories/GHSA-6ghj-frrj-jjj3ghsaADVISORY
- github.com/netty/netty/security/advisories/GHSA-6ghj-frrj-jjj3nvdVendor AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2026-44890ghsaADVISORY
- github.com/netty/netty/releases/tag/netty-4.1.135.FinalnvdRelease NotesWEB
- github.com/netty/netty/releases/tag/netty-4.2.15.FinalnvdRelease NotesWEB
News mentions
3- Netty: Six High-Severity CVEs Disclosed Together — Memory Leaks in Redis, HAProxy, and HTTP/2 CodecsVypr Intelligence · Jun 11, 2026
- Netty: 12 Vulnerabilities Disclosed Together, Many High-Severity DoSVypr Intelligence · Jun 8, 2026
- Netty: Four High-Severity DoS Vulnerabilities Disclosed TogetherVypr Intelligence · Jun 8, 2026