THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-fccg-mwvh-qqg4 (medium) — Netty: Fragmented ClientHello records trigger quadratic pre-handshake reassembly in default SNI parsing

[GHSA] GHSA-fccg-mwvh-qqg4 (medium) — Netty: Fragmented ClientHello records trigger quadratic pre-handshake reassembly in default SNI parsing

highgithub_advisoriesPublished 2026-09-08

GHSA-fccg-mwvh-qqg4 Severity: medium CVE: CVE-2026-75596

Netty: Fragmented ClientHello records trigger quadratic pre-handshake reassembly in default SNI parsing

### Summary

Netty's default SNI entrypoint reparses and recopies previously received ClientHello fragments on every additional TLS handshake record. A remote peer can send a small first record that advertises a large ClientHello length

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-fccg-mwvh-qqg4