Netty: HTTP Request Smuggling via Chunked Extension Quoted-String Parsing
Summary
| CVE | CVE-2026-33870 |
|---|---|
| State | PUBLISHED |
| Assigner | GitHub_M |
| Source Priority | CVE Program / NVD first with legacy fallback |
| Published | 2026-03-27 20:16:34 UTC |
| Updated | 2026-07-15 02:20:20 UTC |
| Description | Netty is an asynchronous, event-driven network application framework. In versions prior to 4.1.132.Final and 4.2.10.Final, Netty incorrectly parses quoted strings in HTTP/1.1 chunked transfer encoding extension values, enabling request smuggling attacks. Versions 4.1.132.Final and 4.2.10.Final fix the issue. |
Risk And Classification
Primary CVSS: v3.1 7.5 HIGH from ADP
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Problem Types: CWE-444 | CWE-444 CWE-444: Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') | CWE-444 Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')
| Version | Source | Type | Score | Severity | Vector |
|---|---|---|---|---|---|
| 3.1 | ADP | CVSS | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
| 3.1 | [email protected] | Secondary | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
| 3.1 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | Secondary | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
| 3.1 | CNA | DECLARED | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
CVSS v3.1 Breakdown
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
NVD Known Affected Configurations (CPE 2.3)
Vendor Declared Affected Products
| Source | Vendor | Product | Version | Platforms |
|---|---|---|---|---|
| CNA | Netty | Netty | affected < 4.1.132.Final | Not specified |
| CNA | Netty | Netty | affected >= 4.2.0.Alpha1, < 4.2.10.Final | Not specified |
| ADP | Red Hat | Cryostat 4 On RHEL 9 | unaffected 4.2.0-9 * rpm | Not specified |
| ADP | Red Hat | Cryostat 4 On RHEL 9 | unaffected 4.2.0-9 * rpm | Not specified |
| ADP | Red Hat | Cryostat 4 On RHEL 9 | unaffected 4.2.0-9 * rpm | Not specified |
| ADP | Red Hat | Red Hat AMQ Broker 7.12.7 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Red Hat AMQ Broker 7.13.5 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Red Hat AMQ Broker 7.14.0 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Red Hat Build Of Apache Camel 4.14 For Quarkus 3.27 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Red Hat Build Of Apache Camel 4.18.1 For Spring Boot 3.5.14 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Red Hat Build Of Quarkus 3.20.6 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Red Hat Build Of Quarkus 3.27.3 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Red Hat Data Grid 8.6.1 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Red Hat JBoss Enterprise Application Platform 8.1 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Red Hat JBoss Enterprise Application Platform 8.1 For RHEL 8 | unaffected 0:4.1.132-1.Final_redhat_00001.1.el8eap * rpm | Not specified |
| ADP | Red Hat | Red Hat JBoss Enterprise Application Platform 8.1 For RHEL 8 | unaffected 0:4.1.132-1.Final_redhat_00001.1.el8eap * rpm | Not specified |
| ADP | Red Hat | Red Hat JBoss Enterprise Application Platform 8.1 For RHEL 9 | unaffected 0:4.1.132-1.Final_redhat_00001.1.el9eap * rpm | Not specified |
| ADP | Red Hat | Red Hat JBoss Enterprise Application Platform 8.1 For RHEL 9 | unaffected 0:4.1.132-1.Final_redhat_00001.1.el9eap * rpm | Not specified |
| ADP | Red Hat | Streams For Apache Kafka 2.9.4 | unaffected codec-http * rpm | Not specified |
| ADP | Red Hat | Streams For Apache Kafka 3.2.0 | Not specified | Not specified |
| ADP | Red Hat | Red Hat OpenShift AI 2.25 | unaffected 1776756834 * rpm | Not specified |
| ADP | Red Hat | Red Hat OpenShift Dev Spaces 3.27 | unaffected 1776716842 * rpm | Not specified |
| ADP | Red Hat | Red Hat OpenShift Dev Spaces 3.27 | unaffected 1776717247 * rpm | Not specified |
| ADP | Red Hat | Red Hat OpenShift Dev Spaces 3.27 | unaffected 1776796445 * rpm | Not specified |
| ADP | Red Hat | Logging Subsystem For Red Hat OpenShift | Not specified | Not specified |
| ADP | Red Hat | Logging Subsystem For Red Hat OpenShift | Not specified | Not specified |
| ADP | Red Hat | Logging Subsystem For Red Hat OpenShift | Not specified | Not specified |
| ADP | Red Hat | Logging Subsystem For Red Hat OpenShift | Not specified | Not specified |
| ADP | Red Hat | Logging Subsystem For Red Hat OpenShift | Not specified | Not specified |
| ADP | Red Hat | Logging Subsystem For Red Hat OpenShift | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | OpenShift Serverless | Not specified | Not specified |
| ADP | Red Hat | Red Hat AMQ Clients | Not specified | Not specified |
| ADP | Red Hat | Red Hat Build Of Apache Camel 4 For Quarkus 3 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Build Of Apache Camel - HawtIO 4 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Build Of Apicurio Registry 2 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Build Of Apicurio Registry 3 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Build Of Debezium 3 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Build Of Keycloak | Not specified | Not specified |
| ADP | Red Hat | Red Hat Build Of OptaPlanner 8 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Enterprise Linux AI RHEL AI 3 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Enterprise Linux AI RHEL AI 3 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Enterprise Linux AI RHEL AI 3 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Fuse 7 | Not specified | Not specified |
| ADP | Red Hat | Red Hat JBoss Enterprise Application Platform 7 | Not specified | Not specified |
| ADP | Red Hat | Red Hat JBoss Enterprise Application Platform Expansion Pack | Not specified | Not specified |
| ADP | Red Hat | Red Hat OpenShift AI RHOAI | Not specified | Not specified |
| ADP | Red Hat | Red Hat OpenShift AI RHOAI | Not specified | Not specified |
| ADP | Red Hat | Red Hat OpenShift AI RHOAI | Not specified | Not specified |
| ADP | Red Hat | Red Hat Process Automation 7 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Satellite 6 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Satellite 6 | Not specified | Not specified |
| ADP | Red Hat | Red Hat Single Sign-On 7 | Not specified | Not specified |
| ADP | Red Hat | Streams For Apache Kafka 3 | Not specified | Not specified |
References
| Reference | Source | Link | Tags |
|---|---|---|---|
| access.redhat.com/errata/RHSA-2026:14276 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:7380 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:18054 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:17668 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| w4ke.info/2025/10/29/funky-chunks-2.html | [email protected] | w4ke.info | Technical Description |
| access.redhat.com/errata/RHSA-2026:8509 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:18059 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:10184 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| github.com/netty/netty/security/advisories/GHSA-pwqr-wmgm-9rr8 | [email protected] | github.com | Exploit, Mitigation, Vendor Advisory |
| access.redhat.com/errata/RHSA-2026:34608 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-33870.json | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | security.access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:10175 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| bugzilla.redhat.com/show_bug.cgi | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | bugzilla.redhat.com | |
| access.redhat.com/errata/RHSA-2026:8159 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:14272 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:13571 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| w4ke.info/2025/06/18/funky-chunks.html | [email protected] | w4ke.info | Technical Description |
| access.redhat.com/security/cve/CVE-2026-33870 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:7109 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:18055 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:22619 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| access.redhat.com/errata/RHSA-2026:17789 | 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | access.redhat.com | |
| www.rfc-editor.org/rfc/rfc9110 | [email protected] | www.rfc-editor.org | Technical Description |
| CVE Program record | CVE.ORG | www.cve.org | canonical |
| NVD vulnerability detail | NVD | nvd.nist.gov | canonical, analysis |
Additional Advisory Data
| Source | Time | Event |
|---|---|---|
| ADP | 2026-03-27T21:01:59.865Z | Reported to Red Hat. |
| ADP | 2026-03-27T19:54:15.586Z | Made public. |
Solutions
ADP: RHSA-2026:18054: Red Hat JBoss EAP 8.1 for RHEL 8
ADP: RHSA-2026:17789: Cryostat 4 on RHEL 9
ADP: RHSA-2026:18055: Red Hat JBoss EAP 8.1 for RHEL 9
ADP: RHSA-2026:14276: Red Hat AMQ Broker 7.12.7
ADP: RHSA-2026:14272: Red Hat AMQ Broker 7.13.5
ADP: RHSA-2026:8509: Red Hat AMQ Broker 7.14.0
ADP: RHSA-2026:8159: Red Hat Build of Apache Camel 4.14 for Quarkus 3.27
ADP: RHSA-2026:22619: Red Hat Data Grid 8.6.1
ADP: RHSA-2026:18059: Red Hat JBoss Enterprise Application Platform 8.1
ADP: RHSA-2026:10184: Red Hat OpenShift AI 2.25
ADP: RHSA-2026:10175: Red Hat OpenShift Dev Spaces 3.27
ADP: RHSA-2026:17668: Red Hat build of Apache Camel 4.18.1 for Spring Boot 3.5.14
ADP: RHSA-2026:7109: Red Hat build of Quarkus 3.20.6
ADP: RHSA-2026:7380: Red Hat build of Quarkus 3.27.3
ADP: RHSA-2026:34608: Streams for Apache Kafka 2.9.4
ADP: RHSA-2026:13571: Streams for Apache Kafka 3.2.0
Workarounds
ADP: Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability.