Swifturl · Github.Com/Apple/Swift-Nio-Http2 · CVE-2026-28898
**Nome do Software Vulnerável e Versões Afetadas**
swift-nio-http2 versões anteriores a 1.44.0
**Description**
O codec HTTP/2-to-HTTP/1.1, especificamente `HTTP2FramePayloadToHTTP1ServerCodec` e `HTTP2ToHTTP1ServerCodec`, não valida valores de pseudo-cabeçalhos para caracteres de controle antes de traduzi-los em mensagens HTTP/1.1. Um invasor remoto pode enviar solicitações HTTP/2 contendo bytes de Carriage Return (CR), Line Feed (LF) ou Null (NUL) em pseudo-cabeçalhos como `:path`. Como o HTTP/2 utiliza enquadramento binário, esses caracteres não são interpretados como terminadores de linha na camada HTTP/2 e são passados para a saída HTTP/1.1. Isso pode resultar em request smuggling (contrabando de requisição), onde a saída resultante contém cabeçalhos injetados ou requisições inteiramente contrabandeadas, particularmente em configurações de proxy reverso. Este problema afeta qualquer servidor que traduza solicitações HTTP/2 para HTTP/1.1, incluindo frameworks Swift de servidor como o Vapor.
**Recommendations**
Atualize para a versão 1.44.0 ou posterior.