Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Reardonj

#33185de 56,330
8.2CVSS total
Vulnerabilidades · 1
PT-2026-82110
8.2
2026-08-26
Http4S · Http4S · CVE-2026-54556
**Nome do Software Vulnerável e Versões Afetadas** Http4s versões anteriores a 0.23.35 Http4s versões anteriores a 1.0.0-M47 **Description** Um peer HTTP/2 não autenticado pode causar uma negação de serviço por falta de memória (out-of-memory) no backend Ember quando o HTTP/2 está habilitado. O problema reside no wrapper Hpack em `ember-core/shared/src/main/scala/org/http4s/ember/core/h2/Hpack.scala`, onde fragmentos de frames HEADERS e CONTINUATION são concatenados e decodificados em uma única Lista. Como a contabilização do `maxHeaderSize` não inclui cabeçalhos indexados ou a sobrecarga de cada cabeçalho do HPACK, um bloco de cabeçalho compactado pequeno pode se expandir em uma representação decodificada muito maior na memória. Isso pode levar ao esgotamento do heap do processo quando múltiplas conexões maliciosas são estabelecidas simultaneamente. Isso afeta servidores expostos a tráfego HTTP/2 não confiável e clientes conectados a servidores HTTP/2 não confiáveis. **Recommendations** Atualize para a versão 0.23.35 ou posterior. Atualize para a versão 1.0.0-M47 ou posterior. Como medida paliativa temporária, desabilite o HTTP/2 nos backends Ember.