PT-2026-95902 · Suricata · Suricata
CVE-2026-94083
·
Publicado
2026-09-20
·
Atualizado
2026-09-22
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Suricata versões anteriores a 8.0.7
Descrição
Existe uma confusão de tipo no processamento de DoH2 (DNS over HTTP/2) quando uma requisição DoH2 ocorre durante um upgrade de HTTP1 para HTTP2. O problema acontece porque o código de limpeza para o estado HTTP2 é executado enquanto o estado real permanece como HTTP1, resultando em um free inválido. Esta condição pode causar a falha (crash) do Sistema de Detecção de Intrusão (IDS). O problema requer que a configuração
app-layer.protocols.doh2 esteja habilitada, o que é o padrão nas versões 8.x.Recomendações
Atualize para a versão 8.0.7.
Como medida de mitigação temporária, desabilite o recurso
app-layer.protocols.doh2.Exploit
Correção
DoS
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Suricata