{"id":"GHSA-387m-935m-c4vw","title":"Micronaut doesn't set a maximum redirect count for its HTTP Client, enabling infinite loop DoS","summary":"Micronaut doesn't set a maximum redirect count for its HTTP Client, enabling infinite loop DoS","severity":"high","cvss":7.5,"vendor":"micronaut","product":"io.micronaut:micronaut-http-client","ecosystem":"maven","affected":["io.micronaut:micronaut-http-client < 3.10.7","io.micronaut:micronaut-http-client >= 4.0.0-M1, < 4.10.24","io.micronaut:micronaut-http-client >= 5.0.0-M1, < 5.0.1"],"patched":["io.micronaut:micronaut-http-client 3.10.7","io.micronaut:micronaut-http-client 4.10.24","io.micronaut:micronaut-http-client 5.0.1"],"published":"2026-07-09","updated":"2026-07-09","source":"GHSA","sourceUrl":"https://github.com/advisories/GHSA-387m-935m-c4vw","references":[{"url":"https://github.com/micronaut-projects/micronaut-core/security/advisories/GHSA-387m-935m-c4vw"},{"url":"https://github.com/micronaut-projects/micronaut-core/commit/6e88a972718d6e1521c5b3bb7766451798dba4e3"},{"url":"https://github.com/micronaut-projects/micronaut-core/commit/c06a2715ca7f78321bc3ca05f41cca78cd351320"},{"url":"https://github.com/micronaut-projects/micronaut-core/commit/f1dffffec8fb5e3b7e94ae907ce0be3831e499d4"},{"url":"https://github.com/advisories/GHSA-387m-935m-c4vw"}],"tags":["ghsa","maven"],"ingestedAt":"2026-07-09T13:51:05.209Z","slug":"GHSA-387m-935m-c4vw","body":"## Overview\n\nThe Netty-based Micronaut HTTP Client does not impose a limit on HTTP redirections, potentially allowing an infinite redirect loop that could lead to a denial-of-service attack.\n\n### Patches\n\nThe following versions are patched: \n\n- For Micronaut 5, versions equal or greater than [5.0.1](https://github.com/micronaut-projects/micronaut-core/releases/v5.0.1) >=\n- For Micronaut 4, versions equal or greater than [4.10.24](https://github.com/micronaut-projects/micronaut-core/releases/v4.10.24) >=\n- For Micronaut 3, versions equal or greater than [3.10.7](https://github.com/micronaut-projects/micronaut-core/releases/v3.10.7) >=\n\n### Workarounds\nNo\n\n### Resources\nMicronaut 5 Patch: https://github.com/micronaut-projects/micronaut-core/commit/6e88a972718d6e1521c5b3bb7766451798dba4e3\nMicronaut 4 Patch: https://github.com/micronaut-projects/micronaut-core/commit/f1dffffec8fb5e3b7e94ae907ce0be3831e499d4\nMicronaut 3 Patch: https://github.com/micronaut-projects/micronaut-core/commit/c06a2715ca7f78321bc3ca05f41cca78cd351320\n\n## Affected packages\n\n- `io.micronaut:micronaut-http-client < 3.10.7`\n- `io.micronaut:micronaut-http-client >= 4.0.0-M1, < 4.10.24`\n- `io.micronaut:micronaut-http-client >= 5.0.0-M1, < 5.0.1`\n\n## Remediation\n\nUpgrade to a patched release:\n\n- `io.micronaut:micronaut-http-client 3.10.7`\n- `io.micronaut:micronaut-http-client 4.10.24`\n- `io.micronaut:micronaut-http-client 5.0.1`","depth":"twilight","depthScore":41,"depthScoreParts":{"impact":41.3,"likelihood":0,"exploitation":0,"ransomware":0},"changes":[]}