---
id: GHSA-387m-935m-c4vw
title: >-
  Micronaut doesn't set a maximum redirect count for its HTTP Client, enabling
  infinite loop DoS
summary: >-
  Micronaut doesn't set a maximum redirect count for its HTTP Client, enabling
  infinite loop DoS
severity: high
cvss: 7.5
vendor: micronaut
product: 'io.micronaut:micronaut-http-client'
ecosystem: maven
affected:
  - 'io.micronaut:micronaut-http-client < 3.10.7'
  - 'io.micronaut:micronaut-http-client >= 4.0.0-M1, < 4.10.24'
  - 'io.micronaut:micronaut-http-client >= 5.0.0-M1, < 5.0.1'
patched:
  - 'io.micronaut:micronaut-http-client 3.10.7'
  - 'io.micronaut:micronaut-http-client 4.10.24'
  - 'io.micronaut:micronaut-http-client 5.0.1'
published: '2026-07-09'
updated: '2026-07-09'
source: GHSA
sourceUrl: 'https://github.com/advisories/GHSA-387m-935m-c4vw'
references:
  - url: >-
      https://github.com/micronaut-projects/micronaut-core/security/advisories/GHSA-387m-935m-c4vw
  - url: >-
      https://github.com/micronaut-projects/micronaut-core/commit/6e88a972718d6e1521c5b3bb7766451798dba4e3
  - url: >-
      https://github.com/micronaut-projects/micronaut-core/commit/c06a2715ca7f78321bc3ca05f41cca78cd351320
  - url: >-
      https://github.com/micronaut-projects/micronaut-core/commit/f1dffffec8fb5e3b7e94ae907ce0be3831e499d4
  - url: 'https://github.com/advisories/GHSA-387m-935m-c4vw'
tags:
  - ghsa
  - maven
ingestedAt: '2026-07-09T13:51:05.209Z'
---

## Overview

The Netty-based Micronaut HTTP Client does not impose a limit on HTTP redirections, potentially allowing an infinite redirect loop that could lead to a denial-of-service attack.

### Patches

The following versions are patched: 

- For Micronaut 5, versions equal or greater than [5.0.1](https://github.com/micronaut-projects/micronaut-core/releases/v5.0.1) >=
- For Micronaut 4, versions equal or greater than [4.10.24](https://github.com/micronaut-projects/micronaut-core/releases/v4.10.24) >=
- For Micronaut 3, versions equal or greater than [3.10.7](https://github.com/micronaut-projects/micronaut-core/releases/v3.10.7) >=

### Workarounds
No

### Resources
Micronaut 5 Patch: https://github.com/micronaut-projects/micronaut-core/commit/6e88a972718d6e1521c5b3bb7766451798dba4e3
Micronaut 4 Patch: https://github.com/micronaut-projects/micronaut-core/commit/f1dffffec8fb5e3b7e94ae907ce0be3831e499d4
Micronaut 3 Patch: https://github.com/micronaut-projects/micronaut-core/commit/c06a2715ca7f78321bc3ca05f41cca78cd351320

## Affected packages

- `io.micronaut:micronaut-http-client < 3.10.7`
- `io.micronaut:micronaut-http-client >= 4.0.0-M1, < 4.10.24`
- `io.micronaut:micronaut-http-client >= 5.0.0-M1, < 5.0.1`

## Remediation

Upgrade to a patched release:

- `io.micronaut:micronaut-http-client 3.10.7`
- `io.micronaut:micronaut-http-client 4.10.24`
- `io.micronaut:micronaut-http-client 5.0.1`
