CVE-2026-50560
Description
Netty is a network application framework for development of protocol servers and clients. Prior to versions 4.1.135.Final and 4.2.15.Final, Netty HTTP/2 max header size handling produces an attack similar to HTTP/2 Rapid Reset. There is a setting in the http2 specification called SETTINGS_MAX_HEADER_LIST_SIZE. When a client sends that setting to Netty, it appears that Netty will behave as follows: read the request; proxy the request to the origin; attempt to produce a response; and create an exception while writing the headers for the response. Functionally, this should be similar to the http2 reset attack, but with a different on-the-wire signature. Versions 4.1.135.Final and 4.2.15.Final patch the issue.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
io.netty:netty-codec-http2Maven | >= 4.2.0.Final, < 4.2.15.Final | 4.2.15.Final |
io.netty:netty-codec-http2Maven | < 4.1.135.Final | 4.1.135.Final |
Affected products
72- osv-coords70 versionspkg:apk/chainguard/apache-hoppkg:apk/chainguard/apache-pulsar-4.0pkg:apk/chainguard/apache-pulsar-4.2pkg:apk/chainguard/apache-pulsar-fips-4.0pkg:apk/chainguard/commercial-elasticsearch-8.19pkg:apk/chainguard/commercial-elasticsearch-9.3pkg:apk/chainguard/commercial-elasticsearch-9.4pkg:apk/chainguard/docker-selenium-basepkg:apk/chainguard/druidpkg:apk/chainguard/elasticsearch-9.3pkg:apk/chainguard/elasticsearch-9.4pkg:apk/chainguard/elasticsearch-9.4-iamguardedpkg:apk/chainguard/elasticsearch-9.4-iamguarded-fipspkg:apk/chainguard/elasticsearch-fips-9.3pkg:apk/chainguard/elasticsearch-fips-9.4pkg:apk/chainguard/grpc-java-fips-1.56.0-m2pkg:apk/chainguard/hono-adapter-mqttpkg:apk/chainguard/hono-clipkg:apk/chainguard/hono-service-authpkg:apk/chainguard/hono-service-command-routerpkg:apk/chainguard/hono-service-device-registry-jdbcpkg:apk/chainguard/infinispan-16.1pkg:apk/chainguard/kafbat-uipkg:apk/chainguard/kayenta-2026.0pkg:apk/chainguard/kayenta-fips-2026.0pkg:apk/chainguard/knative-kafka-broker-1.20-dispatcher-loompkg:apk/chainguard/knative-kafka-broker-1.20-receiver-loompkg:apk/chainguard/knative-kafka-broker-fips-1.20-dispatcher-loompkg:apk/chainguard/knative-kafka-broker-fips-1.20-receiver-loompkg:apk/chainguard/knative-kafka-broker-fips-1.21-dispatcher-loompkg:apk/chainguard/knative-kafka-broker-fips-1.21-receiver-loompkg:apk/chainguard/knative-kafka-broker-fips-1.22-dispatcher-loompkg:apk/chainguard/knative-kafka-broker-fips-1.22-receiver-loompkg:apk/chainguard/kserve-modelmeshpkg:apk/chainguard/management-api-for-apache-cassandra-5.0pkg:apk/chainguard/opensearch-2-ml-commonspkg:apk/chainguard/opensearch-2-performance-analyzerpkg:apk/chainguard/opensearch-2-repository-azurepkg:apk/chainguard/opensearch-2-repository-s3pkg:apk/chainguard/pinot-fipspkg:apk/chainguard/reposilitepkg:apk/chainguard/spark-3.5-scala-2.12pkg:apk/chainguard/spark-3.5-scala-2.13pkg:apk/chainguard/spark-4.1-scala-2.13pkg:apk/chainguard/spark-kubernetes-operatorpkg:apk/chainguard/spark-kubernetes-operator-fipspkg:apk/chainguard/strimzi-kafka-operator-fips-cluster-operatorpkg:apk/chainguard/strimzi-kafka-operator-fips-kafka-agentpkg:apk/chainguard/strimzi-kafka-operator-fips-kafka-initpkg:apk/chainguard/strimzi-kafka-operator-fips-topic-operatorpkg:apk/chainguard/strimzi-kafka-operator-fips-tracing-agentpkg:apk/chainguard/strimzi-kafka-operator-fips-user-operatorpkg:apk/chainguard/strimzi-kafka-operator-kafka-thirdparty-libs-ccpkg:apk/chainguard/thingsboard-tb-mqtt-transportpkg:apk/chainguard/thingsboard-tb-nodepkg:apk/chainguard/wazuh-indexer-plugin-ml-commonspkg:apk/chainguard/wazuh-indexer-plugin-performance-analyzerpkg:apk/wolfi/apache-pulsar-4.2pkg:apk/wolfi/docker-selenium-basepkg:apk/wolfi/druidpkg:apk/wolfi/infinispan-16.1pkg:apk/wolfi/kserve-modelmeshpkg:apk/wolfi/management-api-for-apache-cassandra-5.0pkg:apk/wolfi/spark-3.5-scala-2.12pkg:apk/wolfi/spark-3.5-scala-2.13pkg:apk/wolfi/spark-4.1-scala-2.13pkg:apk/wolfi/strimzi-kafka-operator-kafka-thirdparty-libs-ccpkg:apk/wolfi/thingsboard-tb-mqtt-transportpkg:apk/wolfi/thingsboard-tb-nodepkg:rpm/opensuse/netty&distro=openSUSE%20Tumbleweed
< 2.18.0-r6+ 69 more
- (no CPE)range: < 2.18.0-r6
- (no CPE)range: < 4.0.11-r2
- (no CPE)range: < 4.2.2-r3
- (no CPE)range: < 4.0.11-r2
- (no CPE)range: < 8.19.17-r0
- (no CPE)range: < 9.3.6-r0
- (no CPE)range: < 9.4.3-r0
- (no CPE)range: < 4.44.0.20260505-r2
- (no CPE)range: < 37.0.0-r13
- (no CPE)range: < 9.3.7-r1
- (no CPE)range: < 9.4.2-r2
- (no CPE)range: < 9.4.2-r2
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 9.3.7-r1
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 1.56.0-r6
- (no CPE)range: < 2.7.0-r23
- (no CPE)range: < 2.7.0-r23
- (no CPE)range: < 2.7.0-r23
- (no CPE)range: < 2.7.0-r23
- (no CPE)range: < 2.7.0-r23
- (no CPE)range: < 16.1.4-r6
- (no CPE)range: < 1.5.0-r1
- (no CPE)range: < 2026.0.4-r1
- (no CPE)range: < 2026.0.4-r1
- (no CPE)range: < 1.20.3-r6
- (no CPE)range: < 1.20.3-r6
- (no CPE)range: < 1.20.3-r6
- (no CPE)range: < 1.20.3-r6
- (no CPE)range: < 1.21.3-r10
- (no CPE)range: < 1.21.3-r10
- (no CPE)range: < 1.22.1-r4
- (no CPE)range: < 1.22.1-r4
- (no CPE)range: < 0.12.0-r35
- (no CPE)range: < 0.1.120-r0
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 2.19.5-r1
- (no CPE)range: < 1.5.0-r11
- (no CPE)range: < 3.5.28-r4
- (no CPE)range: < 3.5.8-r14
- (no CPE)range: < 3.5.8-r14
- (no CPE)range: < 4.1.2-r4
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r2
- (no CPE)range: < 1.0.1-r1
- (no CPE)range: < 4.3.1.2-r14
- (no CPE)range: < 4.3.1.2-r14
- (no CPE)range: < 4.14.5-r3
- (no CPE)range: < 4.14.5-r3
- (no CPE)range: < 4.2.2-r3
- (no CPE)range: < 4.44.0.20260505-r2
- (no CPE)range: < 37.0.0-r13
- (no CPE)range: < 16.1.4-r6
- (no CPE)range: < 0.12.0-r35
- (no CPE)range: < 0.1.120-r0
- (no CPE)range: < 3.5.8-r14
- (no CPE)range: < 3.5.8-r14
- (no CPE)range: < 4.1.2-r4
- (no CPE)range: < 1.0.1-r1
- (no CPE)range: < 4.3.1.2-r14
- (no CPE)range: < 4.3.1.2-r14
- (no CPE)range: < 4.1.135-1.1
Patches
Vulnerability mechanics
References
6- github.com/advisories/GHSA-563q-j3cm-6jxmghsaADVISORY
- github.com/netty/netty/security/advisories/GHSA-563q-j3cm-6jxmnvdVendor AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2026-50560ghsaADVISORY
- github.com/netty/netty/releases/tag/netty-4.1.135.FinalnvdRelease NotesWEB
- github.com/netty/netty/releases/tag/netty-4.2.15.FinalnvdRelease NotesWEB
- www.rfc-editor.org/rfc/rfc9113.htmlnvdNot ApplicableWEB
News mentions
0No linked articles in our index yet.