PT-2026-68817 · H2 · H2
CVE-2026-71554
·
Publicado
2026-08-06
·
Atualizado
2026-08-30
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
h2 versões anteriores a 4.4.1
Description
O software aceita blocos de cabeçalho de requisição contendo múltiplos cabeçalhos Host e encaminha todos eles para a aplicação consumidora. Quando o consumidor faz o downgrade da conexão de HTTP/2 para HTTP/1.1, a requisição resultante contém duas linhas de cabeçalho Host. Este comportamento cria um primitivo de request smuggling (contrabando de requisição), que ocorre quando um invasor consegue interferir na maneira como um site processa sequências de requisições HTTP.
Recommendations
Atualize para a versão 4.4.1.
Verifique e siga as melhores práticas de semântica HTTP no código da aplicação para garantir o uso adequado e seguro do HTTP/2.
Exploit
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
H2