CVE-2026-47774
Envoy vulnerable al agotamiento de memoria en HTTP/2 mediante la evasión del límite de tamaño de la cabecera de cookie y la amplificación de HPACK
- Publicado
- 17 jun 2026
- Actualizado
- 24 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 59,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Envoy es un proxy de borde y servicio de código abierto diseñado para aplicaciones nativas de la nube. Antes de las versiones 1.35.11, 1.36.7, 1.37.3 y 1.38.1, una vulnerabilidad en el procesamiento de solicitudes HTTP/2 descendentes (downstream) de Envoy permite que un cliente remoto no autenticado provoque un consumo excesivo de memoria, lo que potencialmente resulta en la terminación por OOM del proceso de Envoy y la denegación de servicio. El problema surge de la combinación de dos comportamientos. Primero, los bytes del encabezado de cookie no se contabilizan por completo durante la validación del tamaño del encabezado de solicitud en Envoy. Segundo, los límites de bloques de encabezado HPACK en oghttp2/quiche se aplican sobre bytes codificados sin un límite correspondiente sobre el tamaño total de encabezado decodificado. En conjunto, estos comportamientos permiten que un cliente malicioso provoque grandes asignaciones de encabezados decodificados mientras elude las protecciones previstas de tamaño de encabezado de solicitud. Las versiones 1.35.11, 1.36.7, 1.37.3 y 1.38.1 contienen una corrección. No se conoce una solución alternativa completa más allá de aplicar una corrección. Las posibles mitigaciones temporales incluyen deshabilitar HTTP/2 descendente donde sea operativamente factible; aplicar límites más estrictos de encabezados de solicitud y cookies antes de que el tráfico llegue a Envoy; y monitorear el uso de memoria de Envoy para detectar un crecimiento anormal bajo tráfico HTTP/2.
Fuentes
2- http2-bomb-analysis-paperInvestigación
Bomba HTTP/2: amplificación de referencia indexada HPACK + bloqueo de control de flujo. Análisis completo del protocolo por un estudiante de secundaria (LaTeX). CVE-2026-49975, CVE-2026-47774.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.