Medium severity6.5NVD Advisory· Published Aug 17, 2026· Updated Aug 17, 2026
CVE-2026-59903
CVE-2026-59903
Description
Netty is an asynchronous, event-driven network application framework. Prior to 4.1.137.Final and 4.2.17.Final, io.netty.handler.codec.http.cors.CorsHandler setVaryHeader replaces application Vary headers such as Authorization or Cookie with Origin, allowing a caching proxy or CDN to reuse authenticated responses across users and disclose sensitive information. This issue is fixed in versions 4.1.137.Final and 4.2.17.Final.
Affected products
1Patches
Vulnerability mechanics
References
6- github.com/advisories/GHSA-8c42-7qj2-3j46ghsaADVISORY
- github.com/netty/netty/pull/17213nvd
- github.com/netty/netty/pull/17217nvd
- github.com/netty/netty/releases/tag/netty-4.1.137.Finalnvd
- github.com/netty/netty/releases/tag/netty-4.2.17.Finalnvd
- github.com/netty/netty/security/advisories/GHSA-8c42-7qj2-3j46nvd
News mentions
0No linked articles in our index yet.