PT-2026-60602 · Quicly · Quicly
CVE-2026-44436
·
Publicado
2026-07-16
·
Atualizado
2026-07-17
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Quicly versões anteriores ao commit 8b178e6
Description
O Quicly está vulnerável a um ataque de Negação de Serviço (DoS) causado pela corrupção do estado da conexão. Embora o protocolo QUIC versão 1 restrinja os IDs de Conexão (CID) a 20 bytes, o decodificador de pacotes no Quicly aceita CIDs de até 255 bytes para manter a compatibilidade com versões desconhecidas do QUIC. Como os buffers de CID são limitados a 20 bytes, a biblioteca não aplica a restrição de comprimento para pacotes QUIC versão 1. Isso resulta em um estouro de buffer (buffer overrun) que causa inconsistência no estado da conexão e falhas de asserção.
Recommendations
Atualize o Quicly para o commit 8b178e6 ou uma versão mais recente.
Exploit
Correção
DoS
Memory Corruption
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Quicly