<Vulnerability name="CVE-2026-42587">
    <DocumentDistribution xml:lang="en">Copyright © 2012 Red Hat, Inc. All rights reserved.</DocumentDistribution>
    <ThreatSeverity>Important</ThreatSeverity>
    <PublicDate>2026-05-13T18:22:21</PublicDate>
    <Bugzilla id="2477220" url="https://bugzilla.redhat.com/show_bug.cgi?id=2477220" xml:lang="en:us">
netty: io.netty/netty-codec-http: io.netty/netty-codec-http2: Netty: Denial of Service via unbounded memory allocation in HTTP content decompression
    </Bugzilla>
    <CVSS3 status="verified">
        <CVSS3BaseScore>7.5</CVSS3BaseScore>
        <CVSS3ScoringVector>CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H</CVSS3ScoringVector>
    </CVSS3>
    <CWE>CWE-770</CWE>
    <Details xml:lang="en:us" source="Mitre">
Netty is an asynchronous, event-driven network application framework. Prior to 4.2.13.Final and 4.1.133.Final, HttpContentDecompressor accepts a maxAllocation parameter to limit decompression buffer size and prevent decompression bomb attacks. This limit is correctly enforced for gzip and deflate encodings via ZlibDecoder, but is silently ignored when the content encoding is br (Brotli), zstd, or snappy. An attacker can bypass the configured decompression limit by sending a compressed payload with Content-Encoding: br instead of Content-Encoding: gzip, causing unbounded memory allocation and out-of-memory denial of service. The same vulnerability exists in DelegatingDecompressorFrameListener for HTTP/2 connections. This vulnerability is fixed in 4.2.13.Final and 4.1.133.Final.
    </Details>
    <Details xml:lang="en:us" source="Red Hat">
A flaw was found in Netty. A remote attacker can bypass the configured decompression limit in the HttpContentDecompressor by sending a specially crafted compressed payload using Brotli (br), Zstandard (zstd), or Snappy content encodings. This can lead to unbounded memory allocation, resulting in an out-of-memory Denial of Service (DoS) for the affected system.
    </Details>
    <Statement xml:lang="en:us">
This is an Important denial of service vulnerability in Netty's HTTP content decompression. A remote attacker can exploit this flaw by sending specially crafted compressed payloads using Brotli, Zstandard, or Snappy encodings, bypassing configured decompression limits. This leads to unbounded memory allocation, potentially causing an out-of-memory condition and rendering affected Red Hat systems unavailable.
    </Statement>
    <Mitigation xml:lang="en:us">
Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base, or stability.
    </Mitigation>
    <AffectedRelease cpe="cpe:/a:redhat:cryostat:4::el9">
        <ProductName>Cryostat 4 on RHEL 9</ProductName>
        <ReleaseDate>2026-06-22T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:28010">RHSA-2026:28010</Advisory>
        <Package name="cryostat/cryostat-reports-rhel9">cryostat/cryostat-reports-rhel9:4.2.0-10</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:cryostat:4::el9">
        <ProductName>Cryostat 4 on RHEL 9</ProductName>
        <ReleaseDate>2026-06-22T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:28010">RHSA-2026:28010</Advisory>
        <Package name="cryostat/cryostat-rhel9">cryostat/cryostat-rhel9:4.2.0-10</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:cryostat:4::el9">
        <ProductName>Cryostat 4 on RHEL 9</ProductName>
        <ReleaseDate>2026-06-22T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:28010">RHSA-2026:28010</Advisory>
        <Package name="cryostat/jfr-datasource-rhel9">cryostat/jfr-datasource-rhel9:4.2.0-10</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:amq_broker:7.13">
        <ProductName>Red Hat AMQ Broker 7.13.6</ProductName>
        <ReleaseDate>2026-09-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:66545">RHSA-2026:66545</Advisory>
        <Package name="netty-codec-http">netty-codec-http</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:amq_broker:7.14">
        <ProductName>Red Hat AMQ Broker 7.14.1</ProductName>
        <ReleaseDate>2026-09-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:66488">RHSA-2026:66488</Advisory>
        <Package name="netty-codec-http">netty-codec-http</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:amq_broker:7.14">
        <ProductName>Red Hat AMQ Broker 7.14.1</ProductName>
        <ReleaseDate>2026-09-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:66488">RHSA-2026:66488</Advisory>
        <Package name="netty-codec-http2">netty-codec-http2</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:apache_camel_spring_boot:4.18">
        <ProductName>Red Hat build of Apache Camel 4.18.1.P1 for Spring Boot 3.5.16</ProductName>
        <ReleaseDate>2026-07-09T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:37390">RHSA-2026:37390</Advisory>
        <Package name="netty-codec-http">netty-codec-http</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:apache_camel_spring_boot:4.18">
        <ProductName>Red Hat build of Apache Camel 4.18.1.P1 for Spring Boot 3.5.16</ProductName>
        <ReleaseDate>2026-07-09T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:37390">RHSA-2026:37390</Advisory>
        <Package name="netty-codec-http2">netty-codec-http2</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:quarkus:3.27::el8">
        <ProductName>Red Hat build of Quarkus 3.27.4</ProductName>
        <ReleaseDate>2026-06-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:23808">RHSA-2026:23808</Advisory>
        <Package name="netty-codec-http">netty-codec-http</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:quarkus:3.27::el8">
        <ProductName>Red Hat build of Quarkus 3.27.4</ProductName>
        <ReleaseDate>2026-06-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:23808">RHSA-2026:23808</Advisory>
        <Package name="netty-codec-http2">netty-codec-http2</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:quarkus:3.33::el8">
        <ProductName>Red Hat build of Quarkus 3.33.2</ProductName>
        <ReleaseDate>2026-06-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:24502">RHSA-2026:24502</Advisory>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_data_grid:8">
        <ProductName>Red Hat Data Grid 8.6.2</ProductName>
        <ReleaseDate>2026-07-20T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:41951">RHSA-2026:41951</Advisory>
        <Package name="netty-codec-http">netty-codec-http</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_data_grid:8">
        <ProductName>Red Hat Data Grid 8.6.2</ProductName>
        <ReleaseDate>2026-07-20T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:41951">RHSA-2026:41951</Advisory>
        <Package name="netty-codec-http2">netty-codec-http2</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4.25</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53806">RHSA-2026:53806</Advisory>
        <Package name="netty-codec-http">netty-codec-http</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-activemq-artemis">eap7-activemq-artemis-0:2.16.0-22.redhat_00057.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-glassfish-jsf">eap7-glassfish-jsf-0:2.3.14-11.SP11_redhat_00001.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-ironjacamar">eap7-ironjacamar-0:1.5.26-2.Final_redhat_00001.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-jackson-annotations">eap7-jackson-annotations-0:2.18.8-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-jackson-core">eap7-jackson-core-0:2.18.8-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-jackson-databind">eap7-jackson-databind-0:2.18.8-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-jackson-jaxrs-providers">eap7-jackson-jaxrs-providers-0:2.18.8-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-jackson-modules-base">eap7-jackson-modules-base-0:2.18.8-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-jackson-modules-java8">eap7-jackson-modules-java8-0:2.18.8-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-jboss-remoting">eap7-jboss-remoting-0:5.0.31-3.SP2_redhat_00001.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-jboss-server-migration">eap7-jboss-server-migration-0:1.10.0-46.Final_redhat_00044.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-netty">eap7-netty-0:4.1.135-1.Final_redhat_00001.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-netty-transport-native-epoll">eap7-netty-transport-native-epoll-0:4.1.135-1.Final_redhat_00001.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-picketlink-bindings">eap7-picketlink-bindings-0:2.5.5-30.SP12_redhat_00020.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-picketlink-federation">eap7-picketlink-federation-0:2.5.5-24.SP12_redhat_00016.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-undertow">eap7-undertow-0:2.2.40-2.SP3_redhat_00001.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-08-11T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:53644">RHSA-2026:53644</Advisory>
        <Package name="eap7-wildfly">eap7-wildfly-0:7.4.25-2.GA_redhat_00001.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_xp:6.0">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1</ProductName>
        <ReleaseDate>2026-08-04T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:50085">RHSA-2026:50085</Advisory>
        <Package name="netty-codec-http2">netty-codec-http2</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el10">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 10</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-eap-product-conf-parent">eap8-eap-product-conf-parent-0:801.7.1-1.GA_redhat_00001.1.el10eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el10">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 10</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-netty">eap8-netty-0:4.1.135-1.Final_redhat_00001.1.el10eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el10">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 10</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-netty-transport-native-epoll">eap8-netty-transport-native-epoll-0:4.1.135-1.Final_redhat_00001.1.el10eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el10">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 10</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-wildfly">eap8-wildfly-0:8.1.7.1-1.GA_redhat_00004.1.el10eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-eap-product-conf-parent">eap8-eap-product-conf-parent-0:801.7.1-1.GA_redhat_00001.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-jose4j">eap8-jose4j-0:0.9.6-2.redhat_00002.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-netty">eap8-netty-0:4.1.135-1.Final_redhat_00001.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-netty-transport-native-epoll">eap8-netty-transport-native-epoll-0:4.1.135-1.Final_redhat_00001.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-wildfly">eap8-wildfly-0:8.1.7.1-1.GA_redhat_00004.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-eap-product-conf-parent">eap8-eap-product-conf-parent-0:801.7.1-1.GA_redhat_00001.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-jose4j">eap8-jose4j-0:0.9.6-2.redhat_00002.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-netty">eap8-netty-0:4.1.135-1.Final_redhat_00001.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-netty-transport-native-epoll">eap8-netty-transport-native-epoll-0:4.1.135-1.Final_redhat_00001.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9</ProductName>
        <ReleaseDate>2026-08-03T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:49700">RHSA-2026:49700</Advisory>
        <Package name="eap8-wildfly">eap8-wildfly-0:8.1.7.1-1.GA_redhat_00004.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:amq_streams:2.9::el9">
        <ProductName>Streams for Apache Kafka 2.9.4</ProductName>
        <ReleaseDate>2026-07-02T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:34608">RHSA-2026:34608</Advisory>
        <Package name="netty-codec-http2">netty-codec-http2</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:amq_streams:3.2::el9">
        <ProductName>Streams for Apache Kafka 3.2.1</ProductName>
        <ReleaseDate>2026-08-12T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:54435">RHSA-2026:54435</Advisory>
        <Package name="netty-codec-http">netty-codec-http</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:amq_streams:3.2::el9">
        <ProductName>Streams for Apache Kafka 3.2.1</ProductName>
        <ReleaseDate>2026-08-12T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:54435">RHSA-2026:54435</Advisory>
        <Package name="netty-codec-http2">netty-codec-http2</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:openshift_ai:2.25::el9">
        <ProductName>Red Hat OpenShift AI 2.25</ProductName>
        <ReleaseDate>2026-07-21T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:42644">RHSA-2026:42644</Advisory>
        <Package name="rhoai/odh-modelmesh-rhel9">rhoai/odh-modelmesh-rhel9:1783443816</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:openshift_ai:2.25::el9">
        <ProductName>Red Hat OpenShift AI 2.25</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:65126">RHSA-2026:65126</Advisory>
        <Package name="rhoai/odh-trustyai-service-rhel9">rhoai/odh-trustyai-service-rhel9:1788198681</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:openshift_devspaces:3.28::el9">
        <ProductName>Red Hat OpenShift Dev Spaces 3.28</ProductName>
        <ReleaseDate>2026-06-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:25123">RHSA-2026:25123</Advisory>
        <Package name="devspaces/openvsx-rhel9">devspaces/openvsx-rhel9:1780948325</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:openshift_devspaces:3.28::el9">
        <ProductName>Red Hat OpenShift Dev Spaces 3.28</ProductName>
        <ReleaseDate>2026-06-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:25123">RHSA-2026:25123</Advisory>
        <Package name="devspaces/pluginregistry-rhel9">devspaces/pluginregistry-rhel9:1780696380</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:openshift_devspaces:3.28::el9">
        <ProductName>Red Hat OpenShift Dev Spaces 3.28</ProductName>
        <ReleaseDate>2026-06-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:25123">RHSA-2026:25123</Advisory>
        <Package name="devspaces/server-rhel9">devspaces/server-rhel9:1780694994</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:openshift_devspaces:3.29::el9">
        <ProductName>Red Hat OpenShift Dev Spaces 3.29</ProductName>
        <ReleaseDate>2026-07-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:36820">RHSA-2026:36820</Advisory>
        <Package name="devspaces/multicluster-redirector-rhel9">devspaces/multicluster-redirector-rhel9:1782989027</Package>
    </AffectedRelease>
    <PackageState cpe="cpe:/a:redhat:cryostat:4">
        <ProductName>Cryostat 4</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-ekb-dispatcher-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-ekb-receiver-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-eventing-integrations-aws-ddb-streams-source-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-eventing-integrations-aws-s3-sink-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-eventing-integrations-aws-s3-source-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-eventing-integrations-aws-sns-sink-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-eventing-integrations-aws-sqs-sink-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-eventing-integrations-aws-sqs-source-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-eventing-integrations-log-sink-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:serverless:1">
        <ProductName>OpenShift Serverless</ProductName>
        <FixState>Affected</FixState>
        <PackageName>openshift-serverless-1/kn-eventing-integrations-timer-source-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:amq_clients:2023">
        <ProductName>Red Hat AMQ Clients</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:camel_quarkus:3">
        <ProductName>Red Hat build of Apache Camel 4 for Quarkus 3</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:camel_quarkus:3">
        <ProductName>Red Hat build of Apache Camel 4 for Quarkus 3</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:service_registry:2">
        <ProductName>Red Hat build of Apicurio Registry 2</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:service_registry:2">
        <ProductName>Red Hat build of Apicurio Registry 2</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:apicurio_registry:3">
        <ProductName>Red Hat build of Apicurio Registry 3</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:apicurio_registry:3">
        <ProductName>Red Hat build of Apicurio Registry 3</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:debezium:3">
        <ProductName>Red Hat build of Debezium 3</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:debezium:3">
        <ProductName>Red Hat build of Debezium 3</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:build_keycloak:">
        <ProductName>Red Hat Build of Keycloak</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:build_keycloak:">
        <ProductName>Red Hat Build of Keycloak</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:build_keycloak:">
        <ProductName>Red Hat Build of Keycloak</ProductName>
        <FixState>Affected</FixState>
        <PackageName>rhbk/keycloak-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:build_keycloak:">
        <ProductName>Red Hat Build of Keycloak</ProductName>
        <FixState>Affected</FixState>
        <PackageName>rhbk/keycloak-rhel9-operator</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:build_keycloak:">
        <ProductName>Red Hat Build of Keycloak</ProductName>
        <FixState>Affected</FixState>
        <PackageName>rhbk-openshift-rhel9/rhbk-openshift-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:build_keycloak:">
        <ProductName>Red Hat Build of Keycloak</ProductName>
        <FixState>Affected</FixState>
        <PackageName>rhbk-rhel9-operator/rhbk-rhel9-operator</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:optaplanner:::el6">
        <ProductName>Red Hat build of OptaPlanner 8</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:optaplanner:::el6">
        <ProductName>Red Hat build of OptaPlanner 8</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:enterprise_linux_ai:3">
        <ProductName>Red Hat Enterprise Linux AI (RHEL AI) 3</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>bazel6</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:enterprise_linux_ai:3">
        <ProductName>Red Hat Enterprise Linux AI (RHEL AI) 3</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>bazel7</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:enterprise_linux_ai:3">
        <ProductName>Red Hat Enterprise Linux AI (RHEL AI) 3</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>bazel8</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:jboss_fuse:7">
        <ProductName>Red Hat Fuse 7</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:jboss_fuse:7">
        <ProductName>Red Hat Fuse 7</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:jboss_enterprise_application_platform:7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:jbosseapxp">
        <ProductName>Red Hat JBoss Enterprise Application Platform Expansion Pack</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:jbosseapxp">
        <ProductName>Red Hat JBoss Enterprise Application Platform Expansion Pack</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openshift_ai">
        <ProductName>Red Hat OpenShift AI (RHOAI)</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>rhoai/odh-modelmesh-rhel8</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openshift_ai">
        <ProductName>Red Hat OpenShift AI (RHOAI)</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>rhoai/odh-spark-operator-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openshift_ai">
        <ProductName>Red Hat OpenShift AI (RHOAI)</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>rhoai/odh-th06-cpu-torch210-py312-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openshift_ai">
        <ProductName>Red Hat OpenShift AI (RHOAI)</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>rhoai/odh-th06-cpu-torch291-py312-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openshift_ai">
        <ProductName>Red Hat OpenShift AI (RHOAI)</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>rhoai/odh-th06-cuda130-torch210-py312-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openshift_ai">
        <ProductName>Red Hat OpenShift AI (RHOAI)</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>rhoai/odh-th06-cuda130-torch291-py312-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openshift_ai">
        <ProductName>Red Hat OpenShift AI (RHOAI)</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>rhoai/odh-th06-rocm64-torch291-py312-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openshift_ai">
        <ProductName>Red Hat OpenShift AI (RHOAI)</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>rhoai/odh-trustyai-service-rhel8</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:jboss_enterprise_bpms_platform:7">
        <ProductName>Red Hat Process Automation 7</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:jboss_enterprise_bpms_platform:7">
        <ProductName>Red Hat Process Automation 7</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:satellite:6">
        <ProductName>Red Hat Satellite 6</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>candlepin</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:satellite:6">
        <ProductName>Red Hat Satellite 6</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>satellite:el8/candlepin</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:red_hat_single_sign_on:7">
        <ProductName>Red Hat Single Sign-On 7</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:red_hat_single_sign_on:7">
        <ProductName>Red Hat Single Sign-On 7</ProductName>
        <FixState>Will not fix</FixState>
        <PackageName>netty-codec-http2</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:amq_streams:2">
        <ProductName>streams for Apache Kafka 2</ProductName>
        <FixState>Affected</FixState>
        <PackageName>netty-codec-http</PackageName>
    </PackageState>
    <References xml:lang="en:us">
https://www.cve.org/CVERecord?id=CVE-2026-42587
https://nvd.nist.gov/vuln/detail/CVE-2026-42587
https://github.com/netty/netty/security/advisories/GHSA-f6hv-jmp6-3vwv
    </References>
</Vulnerability>