CVE-2026-47774
Envoy 存在 HTTP/2 内存耗尽漏洞,源于 Cookie 头大小绕过与 HPACK 放大
- 已发布
- 2026年6月17日
- 已更新
- 2026年8月24日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H低 · 未来 30 天
- 百分位
- 59.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Envoy 是一款为云原生应用设计的开源边缘及服务代理。在 1.35.11、1.36.7、1.37.3 和 1.38.1 版本之前,Envoy 的 HTTP/2 下游请求处理存在一个漏洞,允许未认证的远程客户端触发过度内存消耗,可能导致 Envoy 进程因内存耗尽(OOM)而终止,进而造成拒绝服务。该问题源于两种行为的组合。首先,Envoy 在请求头部大小校验过程中未完全计入 Cookie 头部字节。其次,oghttp2/quiche 中的 HPACK 头块限制仅对编码字节生效,而没有对解码后头部总大小的相应限制。这些行为共同使得恶意客户端能够在绕过预期请求头部大小保护的同时,造成大量的解码头部内存分配。1.35.11、1.36.7、1.37.3 和 1.38.1 版本包含修复。除应用修复外,目前没有已知的完整替代方案。可能的临时缓解措施包括:在操作可行的情况下禁用下游 HTTP/2;在流量到达 Envoy 之前实施更严格的请求头和 Cookie 限制;以及监控 Envoy 在 HTTP/2 流量下的内存使用是否存在异常增长。
来源
2HTTP/2 Bomb: HPACK indexed-reference amplification + flow-control stall. A high school student's full protocol analysis (LaTeX). CVE-2026-49975, CVE-2026-47774.
CVE-2026-49975
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。