CVE-2026-47774
Envoy vulnérable à l'épuisement de la mémoire HTTP/2 via le contournement de la taille de l'en-tête cookie et l'amplification HPACK
- Publié
- 17 juin 2026
- Mise à jour
- 24 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 59,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Envoy est un proxy de périphérie et de service open source conçu pour les applications cloud natives. Avant les versions 1.35.11, 1.36.7, 1.37.3 et 1.38.1, une vulnérabilité dans le traitement des requêtes HTTP/2 en aval d'Envoy permet à un client distant non authentifié de déclencher une consommation excessive de mémoire, pouvant entraîner l'arrêt du processus Envoy par OOM et un déni de service. Le problème provient de la combinaison de deux comportements. Premièrement, les octets de l'en-tête cookie ne sont pas entièrement pris en compte lors de la validation de la taille des en-têtes de requête dans Envoy. Deuxièmement, les limites de blocs d'en-têtes HPACK dans oghttp2/quiche sont appliquées sur les octets encodés sans limite correspondante sur la taille totale des en-têtes décodés. Ensemble, ces comportements permettent à un client malveillant de provoquer de grandes allocations d'en-têtes décodés tout en contournant les protections prévues sur la taille des en-têtes de requête. Les versions 1.35.11, 1.36.7, 1.37.3 et 1.38.1 contiennent un correctif. Aucune solution de contournement complète n'est connue en dehors de l'application d'un correctif. Les atténuations temporaires possibles incluent la désactivation du HTTP/2 en aval lorsque cela est opérationnellement possible ; l'application de limites plus strictes sur les en-têtes de requête et les cookies avant que le trafic n'atteigne Envoy ; et la surveillance de l'utilisation mémoire d'Envoy pour détecter une croissance anormale sous trafic HTTP/2.
Sources
2- http2-bomb-analysis-paperRecherche
HTTP/2 Bomb: amplification par référence indexée HPACK + blocage du contrôle de flux. Analyse complète du protocole par un(e) étudiant(e) du secondaire (LaTeX). CVE-2026-49975, CVE-2026-47774.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.