PT-2026-60592 · H2O+1 · H2O+1

CVE-2026-44433

·

Publicado

2026-07-16

·

Atualizado

2026-08-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Quicly versões anteriores ao commit 8b178e6
Description Um peer adversário pode enviar um frame STREAM contendo apenas um byte no deslocamento máximo permitido para obter crédito de controle de fluxo adicional. Esse comportamento pode levar a um Denial of Service se a aplicação alocar um buffer de recebimento para todos os dados fora de ordem até o maior deslocamento recebido, resultando em exaustão de memória com poucos pacotes. O impacto depende de como a aplicação controla a concorrência de streams; por exemplo, nas configurações padrão do servidor HTTP H2O, isso pode aumentar a quantidade máxima de memória alocada por conexão em cerca de quatro vezes.
Recommendations Atualize o Quicly para o commit 8b178e6 ou uma versão posterior.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44433
GHSA-F7QR-4P37-9GX9

Produtos afetados

H2O
Quicly