PT-2026-92473 · Http4S · Http4S
CVE-2026-88975
·
Publicado
2026-09-15
·
Atualizado
2026-09-27
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Http4s versões anteriores a 0.23.37
Http4s versões anteriores a 1.0.0-M48
Description
Existe um problema no loop de leitura HTTP/2 do Ember onde o sistema analisa o comprimento declarado de 24 bits de um frame, mas aguarda a buffering de todo o payload antes de compará-lo com
SETTINGS MAX FRAME SIZE. Um peer não autenticado pode declarar um payload próximo a 16 MiB em uma conexão onde o Ember anunciou um limite de 16 KiB e, então, completá-lo ou transmiti-lo lentamente. Isso resulta em uma amplificação de memória de até 1024 vezes por conexão antes que a função processFrame() possa rejeitar o frame, podendo levar a uma negação de serviço remota via exaustão de memória. O problema afeta tanto servidores quanto clientes configurados com withHttp2, enquanto configurações com HTTP/2 desativado não são afetadas. A vulnerabilidade é disparada dentro da lógica H2Connection.readLoop e H2Frame.RawFrame.fromByteVector().Recommendations
Atualize para a versão 0.23.37 ou posterior.
Atualize para a versão 1.0.0-M48 ou posterior.
Desative o HTTP/2 caso não seja necessário.
Termine as conexões HTTP/2 em um proxy que aplique limites de tamanho de frame e comunique-se com o Ember usando HTTP/1.1.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Http4S