PT-2026-60602 · Quicly · Quicly

CVE-2026-44436

·

Publicado

2026-07-16

·

Atualizado

2026-07-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Quicly versões anteriores ao commit 8b178e6
Description O Quicly está vulnerável a um ataque de Negação de Serviço (DoS) causado pela corrupção do estado da conexão. Embora o protocolo QUIC versão 1 restrinja os IDs de Conexão (CID) a 20 bytes, o decodificador de pacotes no Quicly aceita CIDs de até 255 bytes para manter a compatibilidade com versões desconhecidas do QUIC. Como os buffers de CID são limitados a 20 bytes, a biblioteca não aplica a restrição de comprimento para pacotes QUIC versão 1. Isso resulta em um estouro de buffer (buffer overrun) que causa inconsistência no estado da conexão e falhas de asserção.
Recommendations Atualize o Quicly para o commit 8b178e6 ou uma versão mais recente.

Exploit

Correção

DoS

Memory Corruption

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44436
GHSA-V55W-59QX-2V78

Produtos afetados

Quicly