CVE-2026-33555
تم اكتشاف ثغرة في HAProxy قبل الإصدار 3.3.6. لا يتحقق محلل HTTP/3 من أن طول النص المستلم يطابق content-length المُعلن مسبقًا عند إغلاق الدفق عبر إطار بحمولة...
- تم النشر
- 13/04/2026
- محدث
- 22/04/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة في HAProxy قبل الإصدار 3.3.6. لا يتحقق محلل HTTP/3 من أن طول النص المستلم يطابق content-length المُعلن مسبقًا عند إغلاق الدفق عبر إطار بحمولة فارغة. يمكن أن يتسبب هذا في مشاكل في إلغاء التزامن مع الخادم الخلفي ويمكن استخدامه لتهريب الطلبات. أقدم إصدار متأثر هو 2.6.
المصادر
1حزمة QUIC واحدة بحجم صفر بايت تكفي لفك مزامنة تجمع الاتصالات الخلفي في HAProxy وتهريب طلبات HTTP عبر مستخدمين غير مرتبطين ببعضهم — حتى المستخدمين على بروتوكول واجهة أمامية مختلف تمامًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.