High severity7.5OSV Advisory· Published Jul 21, 2026· Updated Aug 7, 2026
CVE-2026-56816
CVE-2026-56816
Description
Netty is a network application framework for development of protocol servers and clients. Prior to 4.2.16.Final, Netty's Http3FrameCodec buffers incoming data for HTTP/3 reserved frame types up to the wire-specified payload length without limits; decodeFrame trusts payLoadLength, allowing an attacker to open multiple QUIC streams and send reserved frames with very large payload lengths to cause memory exhaustion and denial of service. This issue is fixed in version 4.2.16.Final.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
io.netty:netty-codec-http3Maven | < 4.2.16.Final | 4.2.16.Final |
Affected products
37- osv-coords34 versionspkg:apk/chainguard/apache-hoppkg:apk/chainguard/apache-hop-fipspkg:apk/chainguard/camunda-8.9pkg:apk/chainguard/camunda-zeebe-8.9pkg:apk/chainguard/opensearch-3pkg:apk/chainguard/opensearch-3-repository-azurepkg:apk/chainguard/opensearch-3-securitypkg:apk/chainguard/opensearch-fips-3pkg:apk/chainguard/opensearch-fips-3-repository-azurepkg:apk/chainguard/opensearch-fips-3-securitypkg:apk/chainguard/spark-4.1-scala-2.13pkg:apk/chainguard/spark-fips-4.1-scala-2.13pkg:apk/chainguard/strimzi-kafka-operator-cluster-operatorpkg:apk/chainguard/strimzi-kafka-operator-fips-cluster-operatorpkg:apk/chainguard/strimzi-kafka-operator-fips-kafka-agentpkg:apk/chainguard/strimzi-kafka-operator-fips-kafka-initpkg:apk/chainguard/strimzi-kafka-operator-fips-topic-operatorpkg:apk/chainguard/strimzi-kafka-operator-fips-tracing-agentpkg:apk/chainguard/strimzi-kafka-operator-fips-user-operatorpkg:apk/chainguard/strimzi-kafka-operator-kafka-agentpkg:apk/chainguard/strimzi-kafka-operator-kafka-initpkg:apk/chainguard/strimzi-kafka-operator-topic-operatorpkg:apk/chainguard/strimzi-kafka-operator-tracing-agentpkg:apk/chainguard/strimzi-kafka-operator-user-operatorpkg:apk/wolfi/opensearch-3pkg:apk/wolfi/opensearch-3-repository-azurepkg:apk/wolfi/opensearch-3-securitypkg:apk/wolfi/spark-4.1-scala-2.13pkg:apk/wolfi/strimzi-kafka-operator-cluster-operatorpkg:apk/wolfi/strimzi-kafka-operator-kafka-agentpkg:apk/wolfi/strimzi-kafka-operator-kafka-initpkg:apk/wolfi/strimzi-kafka-operator-topic-operatorpkg:apk/wolfi/strimzi-kafka-operator-tracing-agentpkg:apk/wolfi/strimzi-kafka-operator-user-operator
< 2.18.1-r11+ 33 more
- (no CPE)range: < 2.18.1-r11
- (no CPE)range: < 2.18.1-r6
- (no CPE)range: < 8.9.13-r2
- (no CPE)range: < 8.9.13-r1
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 4.1.3-r2
- (no CPE)range: < 4.1.2-r6
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r1
- (no CPE)range: < 1.1.0-r1
- (no CPE)range: < 1.1.0-r1
- (no CPE)range: < 1.1.0-r1
- (no CPE)range: < 1.1.0-r1
- (no CPE)range: < 1.1.0-r1
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 3.7.0-r5
- (no CPE)range: < 4.1.3-r2
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r3
- (no CPE)range: < 1.1.0-r3
Patches
Vulnerability mechanics
References
5- github.com/netty/netty/commit/5b68c61f37aa4a3045cba624cbea239655c9003bnvdPatchWEB
- github.com/netty/netty/security/advisories/GHSA-hpcc-26xq-25fvnvdExploitVendor AdvisoryWEB
- github.com/advisories/GHSA-hpcc-26xq-25fvghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-56816ghsaADVISORY
- github.com/netty/netty/releases/tag/netty-4.2.16.FinalnvdRelease NotesWEB
News mentions
1- Netty: Seven Vulnerabilities Disclosed Together Affecting Protocol Handling and Data ParsingVypr Intelligence · Jul 23, 2026