CVE-2026-41417 affects multiple packages. Netty allows request-line validation to be bypassed when a DefaultHttpRequest or DefaultFullHttpRequest is created first and its URI is later changed via setUri(). See references for individual vulnerability details.