Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-93488 Multiple Vendors

Vulnerabilidad alta en Netty permite agotamiento de memoria por streams SPDY ilimitados

Vulnerabilidad · Publicado 18/09/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Se identificó una flaw en Netty donde SpdySessionHandler acepta un número ilimitado de streams SPDY concurrentes iniciados remotamente, permitiendo a atacantes enviar múltiples frames SYN_STREAM y causar agotamiento de memoria heap y directa en la JVM. Esto afecta aplicaciones Java que utilizan Netty para comunicaciones HTTP/2 y SPDY, siendo alta en servidores de aplicaciones, gateways y proxies desplegados en infraestructuras cloud y on-premise en LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

A flaw was found in Netty. SpdySessionHandler accepts an unlimited number of concurrent remote-initiated streams because localConcurrentStreams defaults to Integer.MAX_VALUE and the handler provides no API to change it. A remote peer can open a SPDY connection and send a large number of SYN_STREAM frames with FLAG_FIN=0, causing unbounded heap and direct memory allocation that can lead to JVM OutOfMemoryError and a denial of service.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Debilidades (CWE)

CWE-770

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar sistemas con Netty en producción (aplicaciones Java, contenedores Docker, servicios en nube)
  • Aplicar parche oficial del proyecto Netty de inmediato
  • Implementar límites de conexiones concurrentes a nivel de firewall/WAF mientras se actualiza
  • Monitorear heap memory y OutOfMemoryError en logs de JVM
  • Validar versión de Netty en dependencias Maven/Gradle
  • Consultar NIST NVD para actualizaciones de mitigaciones
Esta alerta fue generada automáticamente a partir del NVD del NIST.