つみかさね

CVE-2026-44249

High(8.1)

NettyのIPv6サブネットフィルタ回避 CVE-2026-44249:影響範囲と対応方法

公開日: 2026-06-11データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
netty-handlerNetty< 4.1.135.Final / < 4.2.15.Final

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1mvn dependency:tree 等で netty-handler のバージョンを確認する
  2. 2IpSubnetFilterRule によるIPv6フィルタリングの有無を確認する
  3. 3netty-handler 4.1.135.Final / 4.2.15.Final 以降へアップグレードする

影響対象

netty-handler のIPフィルタでアクセス制御を行うJavaアプリケーション

対応不要な人

  • netty-handler 4.1.135.Final / 4.2.15.Final 以降を使用中
  • IpSubnetFilterRule によるIPフィルタリングを使用していない
  • IPv6のサブネットルールを使用していない

補足

  • -IPフィルタリングを使用していない場合は影響が限定的です
  • -ネットワーク/LB側のアクセス制御を併用することも緩和策になります
CVENettyJavaアクセス制御Maven

30秒で判断

対応すべき人:

  • netty-handler 4.1.135.Final / 4.2.15.Final より前を使用している
  • かつ IpSubnetFilterRule を用いた IPv6 ベースのアクセス制御を行っている

対応不要な人:

  • netty-handler 4.1.135.Final / 4.2.15.Final 以降へアップグレード済み
  • IpSubnetFilterRule によるIPフィルタリングを使用していない
  • IPv6のサブネットルールを使用していない

確認コマンド:

mvn dependency:tree | grep netty-handler
./gradlew dependencies | grep netty

概要

Netty はプロトコルサーバ/クライアント開発のためのネットワークアプリケーションフレームワークです。netty-handler の 4.1.135.Final / 4.2.15.Final より前のバージョンでは、IpSubnetFilterRule.compareTo()マスク処理が誤っている ため、IPv6サブネットルールを回避され得ます。

その結果、本来ブロックまたは許可の対象を区別すべき箇所で、有効な公開IPアドレスが制限をすり抜け てしまう可能性があります(CWE-284 不適切なアクセス制御)。IPフィルタでアクセス元を制御しているアプリケーションで影響が生じ得ます。


CVSSベクトル

項目
CVSSスコア8.1(High)
CWECWE-284 / CWE-697 / CWE-1287
攻撃元区分 (AV)ネットワーク (N)
必要な特権 (PR)なし (N)
ユーザーの関与 (UI)不要 (N)
前提条件IPv6サブネットによるIPフィルタリング構成

影響を受けるソフトウェア

製品影響バージョン
io.netty:netty-handler4.1.135.Final より前(4.1系)
io.netty:netty-handler4.2.15.Final より前(4.2系)

修正バージョンと回避策

修正バージョン: netty-handler 4.1.135.Final / 4.2.15.Final

暫定策として、アプリケーション層のIPフィルタに依存せず、ネットワーク/ロードバランサ側でのアクセス制御を併用することも緩和策になります。


関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。