CVE-2026-50010
Description
Netty is a network application framework for development of protocol servers and clients. Prior to versions 4.1.135.Final and 4.2.15.Final, SimpleTrustManagerFactory.engineGetTrustManagers() and related paths wrap any user-supplied plain X509TrustManager in X509TrustManagerWrapper, which extends X509ExtendedTrustManager but implements the 3-arg checkServerTrusted(chain, authType, SSLEngine) by discarding the SSLEngine and calling the 2-arg delegate. Because the object now IS an X509ExtendedTrustManager, neither SunJSSE's internal AbstractTrustManagerWrapper nor Netty's own OpenSslX509TrustManagerWrapper will re-wrap it to add endpoint-identification. Consequently, even though Netty 4.2 sets endpointIdentificationAlgorithm="HTTPS" by default, a client built with SslContextBuilder.forClient().trustManager(somePlainX509TrustManager) performs no hostname verification at all. Versions 4.1.135.Final and 4.2.15.Final patch the issue.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
io.netty:netty-handlerMaven | >= 4.2.0.Final, < 4.2.15.Final | 4.2.15.Final |
io.netty:netty-handlerMaven | < 4.1.135.Final | 4.1.135.Final |
Affected products
99- osv-coords97 versionspkg:apk/chainguard/apache-pulsar-4.0pkg:apk/chainguard/apache-pulsar-4.2pkg:apk/chainguard/apache-pulsar-fips-4.0pkg:apk/chainguard/cassandra-5.0pkg:apk/chainguard/commercial-elasticsearch-8.19pkg:apk/chainguard/commercial-elasticsearch-9.3pkg:apk/chainguard/commercial-elasticsearch-9.4pkg:apk/chainguard/docker-selenium-basepkg:apk/chainguard/druidpkg:apk/chainguard/elasticsearch-9.3pkg:apk/chainguard/elasticsearch-9.4pkg:apk/chainguard/elasticsearch-9.4-iamguardedpkg:apk/chainguard/elasticsearch-9.4-iamguarded-fipspkg:apk/chainguard/elasticsearch-fips-9.4pkg:apk/chainguard/ghidrapkg:apk/chainguard/grpc-java-fips-1.56.0-m2pkg:apk/chainguard/infinispan-16.1pkg:apk/chainguard/kafbat-uipkg:apk/chainguard/kafka-3.7pkg:apk/chainguard/kafka-3.8pkg:apk/chainguard/kafka-3.9pkg:apk/chainguard/kayenta-2026.0pkg:apk/chainguard/kayenta-fips-2026.0pkg:apk/chainguard/knative-kafka-broker-1.20-dispatcher-loompkg:apk/chainguard/knative-kafka-broker-1.20-receiver-loompkg:apk/chainguard/knative-kafka-broker-fips-1.20-dispatcher-loompkg:apk/chainguard/knative-kafka-broker-fips-1.20-receiver-loompkg:apk/chainguard/kserve-modelmeshpkg:apk/chainguard/logstash-8.19pkg:apk/chainguard/logstash-8.19-iamguarded-compatpkg:apk/chainguard/logstash-8.19-with-output-opensearchpkg:apk/chainguard/logstash-9.4pkg:apk/chainguard/logstash-9.4-iamguarded-compatpkg:apk/chainguard/logstash-fips-9.4pkg:apk/chainguard/logstash-fips-9.4-iamguarded-compatpkg:apk/chainguard/management-api-for-apache-cassandra-5.0pkg:apk/chainguard/neo4j-2026.05pkg:apk/chainguard/opensearch-2pkg:apk/chainguard/opensearch-2-ml-commonspkg:apk/chainguard/opensearch-2-performance-analyzerpkg:apk/chainguard/opensearch-2-repository-azurepkg:apk/chainguard/opensearch-2-repository-s3pkg:apk/chainguard/opensearch-2-securitypkg:apk/chainguard/opensearch-2-transport-niopkg:apk/chainguard/pinot-fipspkg:apk/chainguard/reposilitepkg:apk/chainguard/request-9047-keycloak-fips-26.4pkg:apk/chainguard/request-9047-keycloak-fips-26.4-iamguarded-fipspkg:apk/chainguard/request-9047-keycloak-fips-26.4-operatorpkg:apk/chainguard/solr-10pkg:apk/chainguard/solr-10-iamguarded-compatpkg:apk/chainguard/solr-9pkg:apk/chainguard/solr-9-iamguarded-compatpkg:apk/chainguard/spark-3.5-scala-2.12pkg:apk/chainguard/spark-3.5-scala-2.13pkg:apk/chainguard/spark-4.1-scala-2.13pkg:apk/chainguard/spark-kubernetes-operatorpkg:apk/chainguard/spark-kubernetes-operator-fipspkg:apk/chainguard/strimzi-kafka-operator-fips-cluster-operatorpkg:apk/chainguard/strimzi-kafka-operator-fips-kafka-agentpkg:apk/chainguard/strimzi-kafka-operator-fips-kafka-initpkg:apk/chainguard/strimzi-kafka-operator-fips-topic-operatorpkg:apk/chainguard/strimzi-kafka-operator-fips-tracing-agentpkg:apk/chainguard/strimzi-kafka-operator-fips-user-operatorpkg:apk/chainguard/tezpkg:apk/chainguard/thingsboard-tb-mqtt-transportpkg:apk/chainguard/thingsboard-tb-nodepkg:apk/chainguard/wazuh-indexerpkg:apk/chainguard/wazuh-indexer-plugin-ml-commonspkg:apk/chainguard/wazuh-indexer-plugin-performance-analyzerpkg:apk/chainguard/wazuh-indexer-plugin-securitypkg:apk/wolfi/apache-pulsar-4.2pkg:apk/wolfi/cassandra-5.0pkg:apk/wolfi/docker-selenium-basepkg:apk/wolfi/druidpkg:apk/wolfi/infinispan-16.1pkg:apk/wolfi/kserve-modelmeshpkg:apk/wolfi/logstash-9.4pkg:apk/wolfi/logstash-9.4-iamguarded-compatpkg:apk/wolfi/management-api-for-apache-cassandra-5.0pkg:apk/wolfi/neo4j-2026.05pkg:apk/wolfi/opensearch-2pkg:apk/wolfi/opensearch-2-ml-commonspkg:apk/wolfi/opensearch-2-performance-analyzerpkg:apk/wolfi/opensearch-2-repository-azurepkg:apk/wolfi/opensearch-2-repository-s3pkg:apk/wolfi/opensearch-2-securitypkg:apk/wolfi/opensearch-2-transport-niopkg:apk/wolfi/solr-10pkg:apk/wolfi/solr-10-iamguarded-compatpkg:apk/wolfi/spark-3.5-scala-2.12pkg:apk/wolfi/spark-3.5-scala-2.13pkg:apk/wolfi/spark-4.1-scala-2.13pkg:apk/wolfi/tezpkg:apk/wolfi/thingsboard-tb-mqtt-transportpkg:apk/wolfi/thingsboard-tb-nodepkg:rpm/opensuse/netty&distro=openSUSE%20Tumbleweed
< 4.0.11-r2+ 96 more
- (no CPE)range: < 4.0.11-r2
- (no CPE)range: < 4.2.2-r3
- (no CPE)range: < 4.0.11-r2
- (no CPE)range: < 5.0.8-r6
- (no CPE)range: < 8.19.17-r0
- (no CPE)range: < 9.3.6-r0
- (no CPE)range: < 9.4.3-r0
- (no CPE)range: < 4.44.0.20260505-r2
- (no CPE)range: < 37.0.0-r12
- (no CPE)range: < 9.3.7-r1
- (no CPE)range: < 9.4.2-r2
- (no CPE)range: < 9.4.2-r2
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 12.1.2-r2
- (no CPE)range: < 1.56.0-r6
- (no CPE)range: < 16.1.4-r6
- (no CPE)range: < 1.5.0-r1
- (no CPE)range: < 3.7.2-r56
- (no CPE)range: < 3.8.1-r56
- (no CPE)range: < 3.9.2-r7
- (no CPE)range: < 2026.0.4-r1
- (no CPE)range: < 2026.0.4-r1
- (no CPE)range: < 1.20.3-r6
- (no CPE)range: < 1.20.3-r6
- (no CPE)range: < 1.20.3-r6
- (no CPE)range: < 1.20.3-r6
- (no CPE)range: < 0.12.0-r35
- (no CPE)range: < 8.19.16-r1
- (no CPE)range: < 8.19.16-r1
- (no CPE)range: < 8.19.16-r1
- (no CPE)range: < 9.4.2-r5
- (no CPE)range: < 9.4.2-r5
- (no CPE)range: < 9.4.2-r4
- (no CPE)range: < 9.4.2-r4
- (no CPE)range: < 0.1.120-r0
- (no CPE)range: < 2026.05.0-r3
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 1.5.0-r11
- (no CPE)range: < 3.5.28-r4
- (no CPE)range: < 26.4.7-r18
- (no CPE)range: < 26.4.7-r18
- (no CPE)range: < 26.4.7-r18
- (no CPE)range: < 10.0.0-r5
- (no CPE)range: < 10.0.0-r5
- (no CPE)range: < 9.10.1-r8
- (no CPE)range: < 9.10.1-r8
- (no CPE)range: < 3.5.8-r14
- (no CPE)range: < 3.5.8-r14
- (no CPE)range: < 4.1.2-r4
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 0.10.5-r16
- (no CPE)range: < 4.3.1.2-r14
- (no CPE)range: < 4.3.1.2-r14
- (no CPE)range: < 4.14.5-r3
- (no CPE)range: < 4.14.5-r3
- (no CPE)range: < 4.14.5-r3
- (no CPE)range: < 4.14.5-r3
- (no CPE)range: < 4.2.2-r3
- (no CPE)range: < 5.0.8-r6
- (no CPE)range: < 4.44.0.20260505-r2
- (no CPE)range: < 37.0.0-r12
- (no CPE)range: < 16.1.4-r6
- (no CPE)range: < 0.12.0-r35
- (no CPE)range: < 9.4.2-r5
- (no CPE)range: < 9.4.2-r5
- (no CPE)range: < 0.1.120-r0
- (no CPE)range: < 2026.05.0-r3
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 10.0.0-r5
- (no CPE)range: < 10.0.0-r5
- (no CPE)range: < 3.5.8-r14
- (no CPE)range: < 3.5.8-r14
- (no CPE)range: < 4.1.2-r4
- (no CPE)range: < 0.10.5-r16
- (no CPE)range: < 4.3.1.2-r14
- (no CPE)range: < 4.3.1.2-r14
- (no CPE)range: < 4.1.135-1.1
Patches
Vulnerability mechanics
References
5- github.com/advisories/GHSA-c653-97m9-rcg9ghsaADVISORY
- github.com/netty/netty/security/advisories/GHSA-c653-97m9-rcg9nvdVendor AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2026-50010ghsaADVISORY
- github.com/netty/netty/releases/tag/netty-4.1.135.FinalnvdRelease NotesWEB
- github.com/netty/netty/releases/tag/netty-4.2.15.FinalnvdRelease NotesWEB
News mentions
0No linked articles in our index yet.