CVE-2026-47774
Envoy уязвим к исчерпанию памяти HTTP/2 из-за обхода ограничения размера заголовка cookie и амплификации HPACK
- Опубликовано
- 17 июн. 2026 г.
- Обновлено
- 24 авг. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HНизкий · следующие 30 дней
- Процентиль
- 59,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Envoy — это прокси с открытым исходным кодом, предназначенный для работы на периметре сети и в качестве сервисного прокси в cloud-native приложениях. До версий 1.35.11, 1.36.7, 1.37.3 и 1.38.1 уязвимость в обработке нисходящих запросов HTTP/2 в Envoy позволяет неаутентифицированному удалённому клиенту вызывать чрезмерное потребление памяти, что потенциально приводит к завершению процесса Envoy из-за нехватки памяти (OOM) и отказу в обслуживании. Проблема возникает из-за сочетания двух особенностей. Во-первых, байты заголовка cookie не полностью учитываются при проверке размера заголовков запроса в Envoy. Во-вторых, ограничения на блоки заголовков HPACK в oghttp2/quiche применяются к закодированным байтам без соответствующего ограничения на общий декодированный размер заголовков. Вместе эти особенности позволяют вредоносному клиенту вызывать крупные выделения памяти под декодированные заголовки, обходя предусмотренные механизмы защиты размера заголовков запроса. Версии 1.35.11, 1.36.7, 1.37.3 и 1.38.1 содержат исправление. Полного обходного решения, кроме применения исправления, не существует. Возможные временные меры смягчения включают отключение нисходящего HTTP/2 там, где это допустимо с эксплуатационной точки зрения; применение более строгих ограничений на заголовки запросов и cookie до того, как трафик достигнет Envoy; а также мониторинг использования памяти Envoy на предмет аномального роста при трафике HTTP/2.
Источники
2- http2-bomb-analysis-paperИсследования
HTTP/2 Bomb: усиление на основе индексированных ссылок HPACK + остановка управления потоком. Полный анализ протокола от старшеклассника (LaTeX). CVE-2026-49975, CVE-2026-47774.
CVE-2026-49975
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.