CVE-2026-32136
AdGuard Home: HTTP/2-Klartext (h2c) Upgrade-Authentifizierungsumgehung
- Veröffentlicht
- 11.03.2026
- Aktualisiert
- 12.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 19.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 52,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
AdGuard Home ist eine netzwerkweite Software zum Blockieren von Werbung und Tracking. Vor Version 0.107.73 kann ein nicht authentifizierter Remote-Angreifer die gesamte Authentifizierung in AdGuardHome umgehen, indem er eine HTTP/1.1-Anfrage sendet, die ein Upgrade auf HTTP/2-Cleartext (h2c) anfordert. Sobald das Upgrade akzeptiert wird, wird die resultierende HTTP/2-Verbindung vom inneren mux verarbeitet, an dem keine Authentifizierungs-Middleware angebracht ist. Alle nachfolgenden HTTP/2-Anfragen auf dieser Verbindung werden als vollständig authentifiziert verarbeitet, unabhängig davon, ob Anmeldeinformationen bereitgestellt wurden. Diese Schwachstelle ist in 0.107.73 behoben.
Quellen
1Proof-of-concept-Exploit für CVE-2026-32136: unauthentifizierte Authentifizierungsumgehung in AdGuard Home über HTTP/2-Klartext (h2c) Upgrade. Zeigt, wie Admin-Endpunkte ohne Anmeldedaten erreicht werden können.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.