PT-2026-92473 · Http4S · Http4S

CVE-2026-88975

·

Publicado

2026-09-15

·

Atualizado

2026-09-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Http4s versões anteriores a 0.23.37 Http4s versões anteriores a 1.0.0-M48
Description Existe um problema no loop de leitura HTTP/2 do Ember onde o sistema analisa o comprimento declarado de 24 bits de um frame, mas aguarda a buffering de todo o payload antes de compará-lo com SETTINGS MAX FRAME SIZE. Um peer não autenticado pode declarar um payload próximo a 16 MiB em uma conexão onde o Ember anunciou um limite de 16 KiB e, então, completá-lo ou transmiti-lo lentamente. Isso resulta em uma amplificação de memória de até 1024 vezes por conexão antes que a função processFrame() possa rejeitar o frame, podendo levar a uma negação de serviço remota via exaustão de memória. O problema afeta tanto servidores quanto clientes configurados com withHttp2, enquanto configurações com HTTP/2 desativado não são afetadas. A vulnerabilidade é disparada dentro da lógica H2Connection.readLoop e H2Frame.RawFrame.fromByteVector().
Recommendations Atualize para a versão 0.23.37 ou posterior. Atualize para a versão 1.0.0-M48 ou posterior. Desative o HTTP/2 caso não seja necessário. Termine as conexões HTTP/2 em um proxy que aplique limites de tamanho de frame e comunique-se com o Ember usando HTTP/1.1.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-88975
GHSA-GQ9P-F254-H286

Produtos afetados

Http4S