PT-2026-60600 · H2O+1 · H2O+1
CVE-2026-44434
·
Publicado
2026-07-16
·
Atualizado
2026-08-06
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Quicly versões anteriores ao commit dccf5d4
Description
O Quicly, uma implementação do protocolo IETF QUIC utilizada principalmente no servidor HTTP H2O, é suscetível à injeção de reset sem estado (stateless reset injection) devido à validação insuficiente de entrada de pacotes. Embora o protocolo QUIC utilize padrões secretos para evitar ataques de injeção de pacotes após o handshake, o Quicly falhou em verificar qual de seus quatro slots internos para esses padrões continha entradas válidas. Como esses slots são inicializados com zero, qualquer slot não preenchido explicitamente pelo peer era tratado como contendo um padrão de zeros. Isso permite que um atacante no caminho (on-path attacker) desencadeie um reset sem estado e encerre conexões QUIC.
Recommendations
Atualize o Quicly para a versão que contenha o commit dccf5d4.
Exploit
Correção
Improper Initialization
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
H2O
Quicly