CVE-2026-47774
Envoy vulnerabile a esaurimento della memoria HTTP/2 tramite bypass del limite di dimensione dell'header dei cookie e amplificazione HPACK
- Pubblicato
- 17 giu 2026
- Aggiornato
- 24 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 59,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Envoy è un proxy edge e di servizio open source progettato per applicazioni cloud-native. Prima delle versioni 1.35.11, 1.36.7, 1.37.3 e 1.38.1, una vulnerabilità nell'elaborazione delle richieste downstream HTTP/2 di Envoy consente a un client remoto non autenticato di innescare un consumo eccessivo di memoria, con possibile terminazione OOM del processo Envoy e denial of service. Il problema deriva dalla combinazione di due comportamenti. In primo luogo, i byte dell'header cookie non vengono interamente conteggiati durante la validazione della dimensione degli header di richiesta in Envoy. In secondo luogo, i limiti del blocco di header HPACK in oghttp2/quiche sono applicati sui byte codificati senza un corrispondente limite sulla dimensione totale degli header decodificati. Insieme, questi comportamenti consentono a un client malintenzionato di causare grandi allocazioni di header decodificati, aggirando le protezioni previste sulla dimensione degli header di richiesta. Le versioni 1.35.11, 1.36.7, 1.37.3 e 1.38.1 contengono una correzione. Non è noto un workaround completo oltre all'applicazione della correzione. Le possibili mitigazioni temporanee includono la disattivazione dell'HTTP/2 downstream dove operativamente fattibile; l'applicazione di limiti più severi su header di richiesta e cookie prima che il traffico raggiunga Envoy; e il monitoraggio dell'utilizzo della memoria di Envoy per rilevare crescite anomale sotto traffico HTTP/2.
Fonti
2- http2-bomb-analysis-paperRicerca
HTTP/2 Bomb: amplificazione tramite riferimento indicizzato HPACK + stallo del controllo di flusso. L'analisi completa del protocollo di uno studente delle superiori (LaTeX). CVE-2026-49975, CVE-2026-47774.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.