Подмена ответов при разрешении имён в Netty обходит ограничения безопасности

vulnerability

Фреймворк Netty, который применяют для создания сетевых приложений, серверов и клиентов, содержит уязвимость в механизме разрешения доменных имён. Из-за слабой проверки подлинности входящих данных удалённый злоумышленник может выдать поддельный ответ за настоящий и обойти ограничения безопасности. Проблема затрагивает не только саму библиотеку, но и ряд операционных систем и корпоративных платформ, куда она входит в состав. Уязвимости присвоен идентификатор CVE-2026-47691, в Банке данных угроз безопасности информации она описана под номером BDU:2026-15475. Базовая оценка по шкале CVSS 3.1 достигает 10 баллов.

Детали уязвимости

Netty - это набор инструментов для языка Java. Его используют везде, где приложению нужно общаться по сети: принимать соединения, обмениваться сообщениями, разрешать доменные имена. Уязвимость касается последней задачи. Доменные имена нужны, чтобы человеку не запоминать числовые адреса узлов. Когда приложение обращается к такому имени, служба DNS возвращает числовой адрес. Netty выполняет эту операцию внутри себя, и от того, насколько корректно она пройдёт, зависит, с каким именно узлом установится соединение.

В компоненте разрешения имён не хватает проверки того, действительно ли полученный ответ подлинный. Классификация относит проблему к недостаточной проверке подлинности данных (CWE-345) и к ошибке подтверждения источника данных (CWE-346). Проще говоря, система не убеждается, что ответ пришёл от доверенного источника. Поэтому атакующий может подменить данные и навязать приложению ложные сведения о доменном имени. Способ эксплуатации в описании обозначен как подмена при взаимодействии, а сам класс проблемы отнесён к уязвимостям архитектуры.

Последствия зависят от того, как приложение использует Netty. Если сервис через это имя устанавливает соединение с базой данных, брокером сообщений или другим важным узлом, злоумышленник может направить его на подконтрольный адрес. В таком случае он получает доступ к трафику, учётным данным и внутренним каналам. Ограничения безопасности, которые обычно защищают эти связи, обходятся. При этом для атаки не нужны ни учётная запись, ни действия самого пользователя: достаточно сетевого доступа к уязвимому узлу. Именно поэтому вектор учитывает высокое влияние на конфиденциальность и целостность данных, но не на доступность системы.

Уязвимость выявили 5 июня 2026 года, и производитель её подтвердил. Сведения о наличии готового эксплойта пока уточняются. Прямых сообщений о реальных атаках не приводится. Однако сам характер проблемы делает её удобной для скрытого вмешательства, поскольку подмена ответа редко оставляет заметные следы в обычных журналах. Администратор может долго не замечать, что приложение общается не с тем узлом, который подразумевался.

Затронут широкий круг продуктов. В первую очередь это сам Netty версий до 4.1.135 и в диапазоне от 4.2.0 до 4.2.15. Далее - операционные системы семейства Debian, включая выпуски с девятого по тринадцатый, Ubuntu 24.04 LTS, а также РЕД ОС версий 7.3 и 8.0. Из корпоративных платформ в списке значатся продукты Red Hat: серверные среды JBoss Enterprise Application Platform, платформа OpenShift, сборки Quarkus и Apache Camel, платформа потоковой обработки Streams for Apache Kafka, а также Data Grid и Apicurio Registry. Такое разнообразие объясняется просто: Netty - встраиваемая библиотека, и она оказывается внутри множества приложений, которые сами о ней не заявляют.

Исправление уже доступно. Фреймворк закрыт в выпусках 4.1.135 и 4.2.15, поэтому обновление Netty до этих версий устраняет уязвимость. Владельцам систем на Debian, Ubuntu и РЕД ОС стоит установить штатные обновления от поставщика. Пользователям продуктов Red Hat нужно ориентироваться на официальные бюллетени с исправлениями и обновить затронутые компоненты. Разработчикам, которые собирают приложения на Netty напрямую, следует проверить зависимости своего проекта и поднять версию библиотеки.

Практическая сложность в том, что библиотека часто скрыта внутри готового продукта. Поэтому одного обновления самой операционной системы может не хватить: исправлений требуют и прикладные платформы, которые несут Netty в своих зависимостях. Разумно сверить перечень используемого программного обеспечения со списком затронутых версий и закрыть все совпадения. Там, где обновление невозможно сразу, помогает ограничение сетевого доступа к уязвимым узлам и контроль за тем, с какими адресами они устанавливают соединения.

История с Netty показывает, насколько чувствительной оказывается инфраструктура обработки доменных имён. Сбой в одном компоненте способен подорвать доверие ко всем соединениям, которые строятся на его основе. Пока библиотека остаётся встроенной в чужие продукты, её уязвимости продолжат проявляться далеко за пределами сообщества её разработчиков. Регулярная инвентаризация зависимостей и своевременное применение исправлений остаются основной мерой против таких рисков.

Ссылки

Комментарии: 0