Qualquer chamada que possa entregar bytes para um canal Netty contendo `XmlDecoder` pode enviar XML com uma declaração DOCTYPE para um analisador instantâneo sem configuração de segurança — mas se entidades externas são realmente resolvidas depende do comportamento de analisador asincronizado do Aalto XML, tornando- se esta uma configuração errónea confirmada com exploração condicional. Registro de aconselhamento: GHSA- 4 qhr- g 3 c 6 - fcfx. Identificadores relacionados: CVE- 2026 - 56817.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 21: 43: 16.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 21: 43: 17.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/África do Sul:N.
Informações sobre software e versão afetadas: Pacote Maven io.netty:netty-codec-xml — ECOSISTEM: introduzido 4.2.0. Final, fixo 4.2.16.Final. Maven pacote io.netty:netty-codec-xml — ECOSISTEM: introduzido 4.1.0. Final, fixo 4.1.136.Final. Classificação e evidência: identificadores de fraqueza CWE- 611. O registro contém 7 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.