PT-2026-68817 · H2 · H2

CVE-2026-71554

·

Publicado

2026-08-06

·

Atualizado

2026-08-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas h2 versões anteriores a 4.4.1
Description O software aceita blocos de cabeçalho de requisição contendo múltiplos cabeçalhos Host e encaminha todos eles para a aplicação consumidora. Quando o consumidor faz o downgrade da conexão de HTTP/2 para HTTP/1.1, a requisição resultante contém duas linhas de cabeçalho Host. Este comportamento cria um primitivo de request smuggling (contrabando de requisição), que ocorre quando um invasor consegue interferir na maneira como um site processa sequências de requisições HTTP.
Recommendations Atualize para a versão 4.4.1. Verifique e siga as melhores práticas de semântica HTTP no código da aplicação para garantir o uso adequado e seguro do HTTP/2.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71554
ECHO-0F77-53C4-F946
GHSA-6HR6-W5QG-QMWG
OPENSUSE-SU-2026:11523-1
OPENSUSE-SU-2026:21693-1
PYSEC-2026-3628

Produtos afetados

H2