Ad

CVE-2026-13763

HIGH CVSS 4.0: 7,9 EPSS 0.47%
Обновлено 1 июля 2026
Amazon
Параметр Значение
CVSS 7,9 (HIGH)
Тип уязвимости CWE-444
Поставщик Amazon
Публичный эксплойт Нет

Несогласованная интерпретация запросов HTTP/2 в AWS Application Load Balancer с включенным AWS WAF может позволить удаленным участникам обойти проверку тела управляемого правила AWS WAF с помощью созданных запросов HTTP/2, которые фрагментируют тело запроса по кадрам, так что проверяется только часть тела. Эта проблема затрагивает только целевые группы HTTP/2 ALB. Чтобы устранить эту проблему, клиентам следует включить конфигурацию целевой группы «Проверка после достаточного количества данных», связанную с балансировщиком нагрузки ALB.

См.: ( https://docs.aws.amazon.com/elasticloadbalancing/latest/application/edit-target-group-attributes.html#waf-http2-inspection ).

Показать оригинальное описание (EN)

Inconsistent interpretation of HTTP/2 requests in AWS Application Load Balancer with AWS WAF enabled might allow remote actors to bypass AWS WAF managed rule body inspection via crafted HTTP/2 requests that fragment the request body across frames so that only a partial body is inspected. This issue only impacts HTTP/2 ALB target groups. To remediate this issue, customers should enable the "Inspect after sufficient data" target group configuration associated to an ALB load balancer. Refer to: ( https://docs.aws.amazon.com/elasticloadbalancing/latest/application/edit-target-group-attributes.html#waf-http2-inspection )

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Amazon Application_Load_Balancer
cpe:2.3:a:amazon:application_load_balancer:-:*:*:*:*:*:*:*