CVE-2026-42578
Netty: HTTP Header Injection via HttpProxyHandler Disabled Validation
CVSS Score
7.5
EPSS Score
1.1%
EPSS Percentile
63th
Netty is an asynchronous, event-driven network application framework. Prior to 4.2.13.Final and 4.1.133.Final, Netty's HttpProxyHandler constructs HTTP CONNECT requests with header validation explicitly disabled. The newInitialMessage() method creates headers using DefaultHttpHeadersFactory.headersFactory().withValidation(false), then adds user-provided outboundHeaders without any CRLF validation. This allows an attacker who can influence the outbound headers to inject arbitrary HTTP headers into the CONNECT request sent to the proxy server. This vulnerability is fixed in 4.2.13.Final and 4.1.133.Final.
| CWE | CWE-113 |
| Vendor | netty |
| Product | netty |
| Published | May 13, 2026 |
| Last Updated | Sep 18, 2026 |
Stay Ahead of the Next One
Get instant alerts for netty netty
Be the first to know when new high vulnerabilities affecting netty netty are published โ delivered to Slack, Telegram or Discord.
Get Free Alerts โ
Free ยท No credit card ยท 60 sec setup
Affected Versions
netty / netty
>= 4.2.0.Alpha1, < 4.2.13.Final < 4.1.133.Final
References
github.com: https://github.com/netty/netty/security/advisories/GHSA-45q3-82m4-75jr access.redhat.com: https://access.redhat.com/security/cve/CVE-2026-42578 bugzilla.redhat.com: https://bugzilla.redhat.com/show_bug.cgi?id=2477226 security.access.redhat.com: https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42578.json access.redhat.com: https://access.redhat.com/errata/RHSA-2026:49700 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:53644 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:53645 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28010 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:53646 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:66545 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:66488 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:49701 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42644 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:65126 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25123 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36820 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37390 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23808 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24502 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:54435