CVE-2026-59903

Summary

Netty is an asynchronous, event-driven network application framework. Prior to 4.1.137.Final and 4.2.17.Final, io.netty.handler.codec.http.cors.CorsHandler setVaryHeader replaces application Vary headers such as Authorization or Cookie with Origin, allowing a caching proxy or CDN to reuse authenticated responses across users and disclose sensitive information. This issue is fixed in versions 4.1.137.Final and 4.2.17.Final.

Affected Software

VendorProductVersion RangeStatus
nettynetty< 4.1.137.Finalaffected
nettynetty>= 4.2.0.Final, < 4.2.17.Finalaffected

Weaknesses

  • CWE-524: CWE-524: Use of Cache Containing Sensitive Information

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: no
    • Technical Impact: partial

References