PT-2026-90786 · Haproxy+2 · Haproxy
CVE-2026-90678
·
Publicado
2026-09-13
·
Atualizado
2026-09-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
HAProxy versões 3.3.0 through 3.4.4
HAProxy versões 3.5-dev1 through 3.5-dev5
Description
Um problema existe no HAProxy ao utilizar um frontend HTTP/3 compilado com suporte a QUIC e um listener de bind QUIC, onde o tráfego é roteado para um backend via HTTP/1.1 usando codificação de transferência fragmentada (chunked transfer coding) em uma conexão reutilizada. Quando uma requisição HTTP/3 não possui o cabeçalho
Content-Length, o multiplexador HTTP/3 utiliza o comprimento declarado em um cabeçalho de frame DATA como o tamanho do chunk HTTP/1.1 antes que o payload seja efetivamente recebido. Um cliente remoto não autenticado pode declarar um payload maior do que o entregue e, em seguida, encerrar o stream, fazendo com que o HAProxy retorne a conexão ao pool de inatividade em um estado dessincronizado.Isso possibilita o contrabando de requisições HTTP (HTTP request smuggling) em conexões de backend reutilizadas, permitindo que um invasor ignore regras de frontend, como filtros
http-request deny baseados em caminho. Além disso, requisições de clientes simultâneos, incluindo suas linhas de requisição e cabeçalhos Authorization, podem ser consumidas como o corpo da requisição do invasor e perdidas. A exploração não é determinística, pois depende de uma condição de corrida (race condition) com o pool de conexões do backend.Recommendations
Como medida de mitigação temporária, remova os binds QUIC até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Haproxy