PT-2026-60600 · H2O+1 · H2O+1

CVE-2026-44434

·

Publicado

2026-07-16

·

Atualizado

2026-08-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Quicly versões anteriores ao commit dccf5d4
Description O Quicly, uma implementação do protocolo IETF QUIC utilizada principalmente no servidor HTTP H2O, é suscetível à injeção de reset sem estado (stateless reset injection) devido à validação insuficiente de entrada de pacotes. Embora o protocolo QUIC utilize padrões secretos para evitar ataques de injeção de pacotes após o handshake, o Quicly falhou em verificar qual de seus quatro slots internos para esses padrões continha entradas válidas. Como esses slots são inicializados com zero, qualquer slot não preenchido explicitamente pelo peer era tratado como contendo um padrão de zeros. Isso permite que um atacante no caminho (on-path attacker) desencadeie um reset sem estado e encerre conexões QUIC.
Recommendations Atualize o Quicly para a versão que contenha o commit dccf5d4.

Exploit

Correção

Improper Initialization

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44434
GHSA-899F-49JQ-PFH8

Produtos afetados

H2O
Quicly