๐Ÿ” CVE Alert

CVE-2026-42578

HIGH 7.5

Netty: HTTP Header Injection via HttpProxyHandler Disabled Validation

CVSS Score
7.5
EPSS Score
1.1%
EPSS Percentile
63th

Netty is an asynchronous, event-driven network application framework. Prior to 4.2.13.Final and 4.1.133.Final, Netty's HttpProxyHandler constructs HTTP CONNECT requests with header validation explicitly disabled. The newInitialMessage() method creates headers using DefaultHttpHeadersFactory.headersFactory().withValidation(false), then adds user-provided outboundHeaders without any CRLF validation. This allows an attacker who can influence the outbound headers to inject arbitrary HTTP headers into the CONNECT request sent to the proxy server. This vulnerability is fixed in 4.2.13.Final and 4.1.133.Final.

CWE CWE-113
Vendor netty
Product netty
Published May 13, 2026
Last Updated Sep 18, 2026
Stay Ahead of the Next One

Get instant alerts for netty netty

Be the first to know when new high vulnerabilities affecting netty netty are published โ€” delivered to Slack, Telegram or Discord.

Get Free Alerts โ†’ Free ยท No credit card ยท 60 sec setup

Affected Versions

netty / netty
>= 4.2.0.Alpha1, < 4.2.13.Final < 4.1.133.Final

References

NVD โ†— CVE.org โ†— EPSS Data โ†—
github.com: https://github.com/netty/netty/security/advisories/GHSA-45q3-82m4-75jr access.redhat.com: https://access.redhat.com/security/cve/CVE-2026-42578 bugzilla.redhat.com: https://bugzilla.redhat.com/show_bug.cgi?id=2477226 security.access.redhat.com: https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42578.json access.redhat.com: https://access.redhat.com/errata/RHSA-2026:49700 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:53644 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:53645 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28010 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:53646 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:66545 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:66488 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:49701 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:42644 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:65126 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25123 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36820 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37390 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23808 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24502 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:54435