漏洞概述 Netty 4.2.0 到 4.2.16 版本存在 TLS 主机名验证绕过漏洞。当使用 客户端路径且未启用 或基于 Unsafe 的 trust-manager 包装(Java 25+)时,OpenSSL 客户端不会执行主机名验证,允许中间人攻击者提交为不同主机名签发的证书,且该证书会被接受而无需验证。 影响范围 Netty (io.netty:netty-handler) 版本从 4.2.0.Final 到 4.2.16.Final 版本从 4.1.136.Final 到 4.1.137.Final 修复方案 升级到 Netty 4.2.17.Final 或 4.1.137.Final 以修复此漏洞。 其他信息 严重性: HIGH 日期: 8/22/2026 CVE: CVE-2026-62243 CWE: CWE-297 Improper Validation of Certificate with Host Mismatch CVSS: 8.7 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N 参考: GitHub Security Advisory /GHSA-p85m-gvr3-788c 贡献者: violetagg 描述 Netty (io.netty:netty-handler) 版本从 4.2.0.Final 到 4.2.16.Final 和版本从 4.1.136.Final 到 4.1.137.Final 禁用 TLS 主机名验证在 客户端路径,当使用普通(非扩展) 且不可用基于 Unsafe 的 trust-manager 包装(Java 25+)时。在此配置中,OpenSSL 客户端不执行主机名验证,允许中间人攻击者提交为不同主机名签发的证书,且该证书会被接受而无需验证。已在 4.2.17.Final 和 4.1.137.Final 中修复。