CVE-2026-33555
Une vulnérabilité a été découverte dans HAProxy avant la version 3.3.6. Le parseur HTTP/3 ne vérifie pas que la longueur du corps reçu correspond à un...
- Publié
- 13 avr. 2026
- Mise à jour
- 22 avr. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 22,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité a été découverte dans HAProxy avant la version 3.3.6. Le parseur HTTP/3 ne vérifie pas que la longueur du corps reçu correspond à un content-length précédemment annoncé lorsque le flux est fermé via une trame avec une charge utile vide. Cela peut provoquer des problèmes de désynchronisation avec le serveur backend et pourrait être utilisé pour du détournement de requêtes (request smuggling). La première version affectée est la 2.6.
Sources
1Un paquet QUIC de zéro octet suffit pour désynchroniser le pool de connexions backend de HAProxy et faire passer en contrebande des requêtes HTTP entre des utilisateurs sans lien entre eux — même des utilisateurs sur un protocole frontend complètement différent.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.