PT-2026-47148 · Cpan · Protocol::Http2

CVE-2026-10725

·

Publicado

2026-06-06

·

Atualizado

2026-06-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Protocol::HTTP2 versões anteriores a 1.13
Description O software é suscetível a um HTTP/2 Bomb, onde uma solicitação pequena pode expandir-se em um grande consumo de memória do servidor. Isso ocorre porque o caminho HPACK de entrada carece de um limite de tamanho de lista de cabeçalhos. Especificamente, a função headers decode() cria uma cópia completa de chave e valor para cada referência indexada sem realizar uma verificação de tamanho. Além disso, a função stream header block add() anexa cada quadro CONTINUATION ao buffer por fluxo sem limites. Embora a configuração MAX HEADER LIST SIZE seja anunciada, ela não é consultada durante o processo de decodificação.
Recommendations Atualize para uma versão posterior a 1.12.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10725
OPENSUSE-SU-2026:10988-1
OPENSUSE-SU-2026:21125-1
SUSE-SU-2026:22188-1
SUSE-SU-2026:2306-1

Produtos afetados

Protocol::Http2