Фреймворк Netty, который применяют для создания сетевых приложений, серверов и клиентов, содержит уязвимость в механизме разрешения доменных имён. Из-за слабой проверки подлинности входящих данных удалённый злоумышленник может выдать поддельный ответ за настоящий и обойти ограничения безопасности. Проблема затрагивает не только саму библиотеку, но и ряд операционных систем и корпоративных платформ, куда она входит в состав. Уязвимости присвоен идентификатор CVE-2026-47691, в Банке данных угроз безопасности информации она описана под номером BDU:2026-15475. Базовая оценка по шкале CVSS 3.1 достигает 10 баллов.
Детали уязвимости
Netty - это набор инструментов для языка Java. Его используют везде, где приложению нужно общаться по сети: принимать соединения, обмениваться сообщениями, разрешать доменные имена. Уязвимость касается последней задачи. Доменные имена нужны, чтобы человеку не запоминать числовые адреса узлов. Когда приложение обращается к такому имени, служба DNS возвращает числовой адрес. Netty выполняет эту операцию внутри себя, и от того, насколько корректно она пройдёт, зависит, с каким именно узлом установится соединение.
В компоненте разрешения имён не хватает проверки того, действительно ли полученный ответ подлинный. Классификация относит проблему к недостаточной проверке подлинности данных (CWE-345) и к ошибке подтверждения источника данных (CWE-346). Проще говоря, система не убеждается, что ответ пришёл от доверенного источника. Поэтому атакующий может подменить данные и навязать приложению ложные сведения о доменном имени. Способ эксплуатации в описании обозначен как подмена при взаимодействии, а сам класс проблемы отнесён к уязвимостям архитектуры.
Последствия зависят от того, как приложение использует Netty. Если сервис через это имя устанавливает соединение с базой данных, брокером сообщений или другим важным узлом, злоумышленник может направить его на подконтрольный адрес. В таком случае он получает доступ к трафику, учётным данным и внутренним каналам. Ограничения безопасности, которые обычно защищают эти связи, обходятся. При этом для атаки не нужны ни учётная запись, ни действия самого пользователя: достаточно сетевого доступа к уязвимому узлу. Именно поэтому вектор учитывает высокое влияние на конфиденциальность и целостность данных, но не на доступность системы.
Уязвимость выявили 5 июня 2026 года, и производитель её подтвердил. Сведения о наличии готового эксплойта пока уточняются. Прямых сообщений о реальных атаках не приводится. Однако сам характер проблемы делает её удобной для скрытого вмешательства, поскольку подмена ответа редко оставляет заметные следы в обычных журналах. Администратор может долго не замечать, что приложение общается не с тем узлом, который подразумевался.
Затронут широкий круг продуктов. В первую очередь это сам Netty версий до 4.1.135 и в диапазоне от 4.2.0 до 4.2.15. Далее - операционные системы семейства Debian, включая выпуски с девятого по тринадцатый, Ubuntu 24.04 LTS, а также РЕД ОС версий 7.3 и 8.0. Из корпоративных платформ в списке значатся продукты Red Hat: серверные среды JBoss Enterprise Application Platform, платформа OpenShift, сборки Quarkus и Apache Camel, платформа потоковой обработки Streams for Apache Kafka, а также Data Grid и Apicurio Registry. Такое разнообразие объясняется просто: Netty - встраиваемая библиотека, и она оказывается внутри множества приложений, которые сами о ней не заявляют.
Исправление уже доступно. Фреймворк закрыт в выпусках 4.1.135 и 4.2.15, поэтому обновление Netty до этих версий устраняет уязвимость. Владельцам систем на Debian, Ubuntu и РЕД ОС стоит установить штатные обновления от поставщика. Пользователям продуктов Red Hat нужно ориентироваться на официальные бюллетени с исправлениями и обновить затронутые компоненты. Разработчикам, которые собирают приложения на Netty напрямую, следует проверить зависимости своего проекта и поднять версию библиотеки.
Практическая сложность в том, что библиотека часто скрыта внутри готового продукта. Поэтому одного обновления самой операционной системы может не хватить: исправлений требуют и прикладные платформы, которые несут Netty в своих зависимостях. Разумно сверить перечень используемого программного обеспечения со списком затронутых версий и закрыть все совпадения. Там, где обновление невозможно сразу, помогает ограничение сетевого доступа к уязвимым узлам и контроль за тем, с какими адресами они устанавливают соединения.
История с Netty показывает, насколько чувствительной оказывается инфраструктура обработки доменных имён. Сбой в одном компоненте способен подорвать доверие ко всем соединениям, которые строятся на его основе. Пока библиотека остаётся встроенной в чужие продукты, её уязвимости продолжат проявляться далеко за пределами сообщества её разработчиков. Регулярная инвентаризация зависимостей и своевременное применение исправлений остаются основной мерой против таких рисков.
Ссылки
- https://bdu.fstec.ru/vul/2026-15475
- https://www.cve.org/CVERecord?id=CVE-2026-47691
- https://access.redhat.com/errata/RHSA-2026:26017
- https://access.redhat.com/errata/RHSA-2026:26018
- https://access.redhat.com/errata/RHSA-2026:26586
- https://access.redhat.com/errata/RHSA-2026:34608
- https://access.redhat.com/errata/RHSA-2026:37390
- https://access.redhat.com/errata/RHSA-2026:41951
- https://access.redhat.com/errata/RHSA-2026:48151
- https://access.redhat.com/errata/RHSA-2026:49700
- https://access.redhat.com/errata/RHSA-2026:49701
- https://access.redhat.com/errata/RHSA-2026:50085
- https://access.redhat.com/errata/RHSA-2026:53644
- https://access.redhat.com/errata/RHSA-2026:53806
- https://access.redhat.com/errata/RHSA-2026:54435
- https://access.redhat.com/security/cve/CVE-2026-47691
- https://github.com/netty/netty/releases/tag/netty-4.1.135.Final
- https://github.com/netty/netty/releases/tag/netty-4.2.15.Final
- https://github.com/netty/netty/security/advisories/GHSA-5pvg-856g-cp85
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-47691.json
- https://security-tracker.debian.org/tracker/CVE-2026-47691
- https://ubuntu.com/security/CVE-2026-47691
- http://repo.red-soft.ru/redos/8.0/x86_64/updates/
- http://repo.red-soft.ru/redos/7.3c/x86_64/updates/