PT-2026-82110 · Http4S · Http4S

·

CVE-2026-54556

·

Publicado

2026-08-26

·

Atualizado

2026-08-30

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Http4s versões anteriores a 0.23.35 Http4s versões anteriores a 1.0.0-M47
Description Um peer HTTP/2 não autenticado pode causar uma negação de serviço por falta de memória (out-of-memory) no backend Ember quando o HTTP/2 está habilitado. O problema reside no wrapper Hpack em ember-core/shared/src/main/scala/org/http4s/ember/core/h2/Hpack.scala, onde fragmentos de frames HEADERS e CONTINUATION são concatenados e decodificados em uma única Lista. Como a contabilização do maxHeaderSize não inclui cabeçalhos indexados ou a sobrecarga de cada cabeçalho do HPACK, um bloco de cabeçalho compactado pequeno pode se expandir em uma representação decodificada muito maior na memória. Isso pode levar ao esgotamento do heap do processo quando múltiplas conexões maliciosas são estabelecidas simultaneamente. Isso afeta servidores expostos a tráfego HTTP/2 não confiável e clientes conectados a servidores HTTP/2 não confiáveis.
Recommendations Atualize para a versão 0.23.35 ou posterior. Atualize para a versão 1.0.0-M47 ou posterior. Como medida paliativa temporária, desabilite o HTTP/2 nos backends Ember.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54556
GHSA-VMM3-XGCX-67HM

Produtos afetados

Http4S