CVE-2026-47774
Envoy vulnerável a esgotamento de memória HTTP/2 via bypass do limite de tamanho do cabeçalho de cookie e amplificação HPACK
- Publicado
- 17 de jun. de 2026
- Atualizado
- 24 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBaixo · próximos 30 dias
- Percentil
- 59,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Envoy é um proxy de borda e serviço de código aberto projetado para aplicações nativas em nuvem. Antes das versões 1.35.11, 1.36.7, 1.37.3 e 1.38.1, uma vulnerabilidade no processamento de requisições downstream HTTP/2 do Envoy permite que um cliente remoto não autenticado dispare consumo excessivo de memória, potencialmente resultando em encerramento por OOM do processo do Envoy e negação de serviço. O problema surge da combinação de dois comportamentos. Primeiro, os bytes do cabeçalho de cookie não são totalmente contabilizados durante a validação do tamanho do cabeçalho de requisição no Envoy. Segundo, os limites do bloco de cabeçalho HPACK em oghttp2/quiche são aplicados a bytes codificados sem um limite correspondente no tamanho total decodificado do cabeçalho. Juntos, esses comportamentos permitem que um cliente malicioso cause grandes alocações de cabeçalhos decodificados enquanto contorna as proteções de tamanho de cabeçalho de requisição pretendidas. As versões 1.35.11, 1.36.7, 1.37.3 e 1.38.1 contêm uma correção. Nenhuma solução alternativa completa é conhecida além da aplicação da correção. Possíveis mitigações temporárias incluem desabilitar HTTP/2 downstream onde for operacionalmente viável; aplicar limites mais rígidos de cabeçalho de requisição e cookie antes que o tráfego chegue ao Envoy; e monitorar o uso de memória do Envoy para crescimento anormal sob tráfego HTTP/2.
Fontes
2- http2-bomb-analysis-paperPesquisa
HTTP/2 Bomb: amplificação de referências indexadas HPACK + travamento de controle de fluxo. Análise completa do protocolo por um estudante do ensino médio (LaTeX). CVE-2026-49975, CVE-2026-47774.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.