CSIRT Toscana

Netty: PoC pubbliche per lo sfruttamento delle CVE-2026-56822 e CVE-2026-56821 (AL03/260729/CSIRT-ITA)

Data:
29 Luglio 2026

Impatto Sistemico

Critico (76.15)

Sintesi

Disponibili Proof of Concept (PoC) per le vulnerabilità CVE-2026-56822 e CVE-2026-56821 presenti nel componente io.netty:netty-handler-ssl-ocsp del framework open source Netty , ampiamente utilizzato per lo sviluppo di applicazioni di rete in ambiente Java. Tali vulnerabilità – già sanate dal produttore – potrebbero essere sfruttate, in presenza di determinate condizioni, al fine di eludere i controlli di validazione dei certificati digitali e compromettere la sicurezza delle comunicazioni TLS.

Tipologia

  • Security Feature Bypass

Descrizione e potenziali impatti

Nel dettaglio la vulnerabilità identificata tramite la CVE-2026-56822, di tipo “Time-of-Check Time-of-Use (TOCTOU) “, con score CVSS 3.1 pari a 7.4, interessa la componente OcspServerCertificateValidator di Netty. Tale vulnerabilità è dovuta al fatto che il completamento del meccanismo di handshake TLS viene notificato all’applicazione prima che la verifica OCSP del certificato remoto sia terminata. In tale intervallo temporale, l’applicazione potrebbe considerare attendibile la controparte e iniziare la trasmissione e/o l’elaborazione di dati applicativi, nonostante il certificato possa successivamente risultare revocato.

La seconda vulnerabilità, identificata tramite la CVE-2026-56821, di tipo ” Improper Check for Certificate Revocation “, con score CVSS 3.1 pari a 7.4 , risulta legata al medesimo componente. Tale vulnerabilità è dovuta a una gestione non corretta delle risposte OCSP non più valide temporalmente. Nel dettaglio, il componente rileva che una risposta OCSP è scaduta ma continua comunque il processo di validazione, potendo classificare come valido un certificato che avrebbe dovuto essere rifiutato. Un attaccante in grado di intercettare o manipolare le comunicazioni potrebbe quindi riutilizzare una precedente risposta OCSP favorevole e indurre l’applicazione ad accettare un certificato nel frattempo revocato.

Prodotti e/o versioni affette

Netty (modulo io.netty:netty-handler-ssl-ocsp )

  • versioni precedenti alla 4.1.136.Final
  • versioni precedenti alla 4.2.16.Final

Azioni di mitigazione

Ove non già provveduto, si raccomanda l’applicazione delle patch di sicurezza più recenti fornite dal produttore.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 29-07-2026 29/07/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

29 Luglio 2026, 12:42