CVE-2026-32136
AdGuard Home : Contournement de l'authentification lors de la mise à niveau HTTP/2 en clair (h2c)
- Publié
- 11 mars 2026
- Mise à jour
- 12 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 52,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
AdGuard Home est un logiciel à l'échelle du réseau permettant de bloquer les publicités et le suivi. Avant la version 0.107.73, un attaquant distant non authentifié peut contourner toute l'authentification dans AdGuardHome en envoyant une requête HTTP/1.1 demandant une mise à niveau vers HTTP/2 en clair (h2c). Une fois la mise à niveau acceptée, la connexion HTTP/2 résultante est gérée par le mux interne, qui n'a aucun middleware d'authentification attaché. Toutes les requêtes HTTP/2 ultérieures sur cette connexion sont traitées comme entièrement authentifiées, quelles que soient les informations d'identification fournies. Cette vulnérabilité est corrigée dans la version 0.107.73.
Sources
1Preuve de concept d'exploitation pour CVE-2026-32136 : contournement d'authentification non authentifié dans AdGuard Home via la mise à niveau HTTP/2 en clair (h2c). Démontre comment atteindre les points de terminaison d'administration sans identifiants.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.