CVE-2026-47774
Envoy anfällig für HTTP/2-Speichererschöpfung durch Cookie-Header-Größen-Bypass und HPACK-Amplification
- Veröffentlicht
- 17.06.2026
- Aktualisiert
- 24.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 59,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Envoy ist ein Open-Source-Edge- und Service-Proxy, der für cloud-native Anwendungen entwickelt wurde. Vor den Versionen 1.35.11, 1.36.7, 1.37.3 und 1.38.1 ermöglicht eine Schwachstelle in Envoys HTTP/2-Downstream-Anfrageverarbeitung einem nicht authentifizierten Remote-Client, übermäßigen Speicherverbrauch auszulösen, was möglicherweise zur OOM-Terminierung des Envoy-Prozesses und zu einem Denial of Service führt. Das Problem entsteht durch die Kombination zweier Verhaltensweisen. Erstens werden Cookie-Header-Bytes bei der Validierung der Anfrage-Headergröße in Envoy nicht vollständig berücksichtigt. Zweitens werden HPACK-Header-Block-Limits in oghttp2/quiche auf codierte Bytes angewendet, ohne dass es ein entsprechendes Limit für die gesamte decodierte Headergröße gibt. Zusammen ermöglichen diese Verhaltensweisen einem bösartigen Client, große decodierte Header-Allokationen zu verursachen und dabei die vorgesehenen Schutzmechanismen für die Anfrage-Headergröße zu umgehen. Die Versionen 1.35.11, 1.36.7, 1.37.3 und 1.38.1 enthalten einen Fix. Es ist kein vollständiger Workaround bekannt, außer einen Fix anzuwenden. Mögliche vorübergehende Maßnahmen umfassen: Deaktivieren von Downstream-HTTP/2, sofern betrieblich machbar; Durchsetzen strengerer Anfrage-Header- und Cookie-Limits, bevor Datenverkehr Envoy erreicht; und Überwachen der Envoy-Speichernutzung auf ungewöhnliches Wachstum unter HTTP/2-Datenverkehr.
Quellen
2- http2-bomb-analysis-paperForschung
HTTP/2 Bomb: HPACK indexed-reference amplification + flow-control stall. Die vollständige Protokollanalyse eines Oberstufenschülers (LaTeX). CVE-2026-49975, CVE-2026-47774.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.