{"id":"CVE-2026-44249","aliases":["GHSA-3qp7-7mw8-wx86"],"url":"https://o3.security/vulnerability/CVE-2026-44249","summary":"Netty has an IPv6 Subnet Filter Bypass via Incorrect Comparator Masking","details":"### Summary\nAn attacker can bypass IPv6 subnet rules due to an incorrect masking operation in IpSubnetFilterRule.compareTo(). Valid public IP addresses can bypass the restrictions.\n\n### Details\n`io.netty.handler.ipfilter.IpSubnetFilterRule#compareTo(java.net.InetSocketAddress)` method performs a bitwise AND between the incoming IP address and the configured networkAddress, instead of the subnetMask.\n\n### Impact\nAccess Control Bypass. Attacker can bypass IpSubnetFilter IPv6 access controls.","published":"2026-06-11T20:46:14.110Z","modified":"2026-09-20T11:45:48.676127835Z","cvss":{"score":8.1,"severity":"HIGH","vector":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H"},"epss":{"score":0.01025,"percentile":0.60946,"asOf":"2026-08-24"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Maven","name":"io.netty:netty-handler","fixedVersion":"4.2.15.Final"},{"ecosystem":"Maven","name":"io.netty:netty-handler","fixedVersion":"4.1.135.Final"}],"fix":null,"references":[{"type":"WEB","url":"https://github.com/netty/netty/releases/tag/netty-4.1.135.Final"},{"type":"WEB","url":"https://github.com/netty/netty/releases/tag/netty-4.2.15.Final"},{"type":"WEB","url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44249.json"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:26017"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:26018"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:26586"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:28573"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:34608"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:36820"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:37390"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:41951"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:48124"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:48151"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:49700"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:49701"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:50085"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:53644"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:53645"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:53646"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:54435"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:65126"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:66488"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:66545"},{"type":"ADVISORY","url":"https://access.redhat.com/security/cve/CVE-2026-44249"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/44xxx/CVE-2026-44249.json"},{"type":"ADVISORY","url":"https://github.com/netty/netty/security/advisories/GHSA-3qp7-7mw8-wx86"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-44249"},{"type":"REPORT","url":"https://bugzilla.redhat.com/show_bug.cgi?id=2488081"},{"type":"PACKAGE","url":"https://github.com/netty/netty"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-09-20T11:45:48.676127835Z"}}