Micronaut doesn't set a maximum redirect count for its HTTP Client, enabling infinite loop DoS
High severity
GitHub Reviewed
Published
Jun 1, 2026
in
micronaut-projects/micronaut-core
•
Updated Jul 9, 2026
Package
Affected versions
< 3.10.7
>= 4.0.0-M1, < 4.10.24
>= 5.0.0-M1, < 5.0.1
Patched versions
3.10.7
4.10.24
5.0.1
Description
Published to the GitHub Advisory Database
Jul 9, 2026
Reviewed
Jul 9, 2026
Last updated
Jul 9, 2026
The Netty-based Micronaut HTTP Client does not impose a limit on HTTP redirections, potentially allowing an infinite redirect loop that could lead to a denial-of-service attack.
Patches
The following versions are patched:
Workarounds
No
Resources
Micronaut 5 Patch: micronaut-projects/micronaut-core@6e88a97
Micronaut 4 Patch: micronaut-projects/micronaut-core@f1dffff
Micronaut 3 Patch: micronaut-projects/micronaut-core@c06a271
References