Ad

CVE-2026-44433

HIGH CVSS 3.1: 7,5 EPSS 0.28%
Обновлено 6 августа 2026
Quicly
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 2026-05-29
Устранено в версии 2026-05-29
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений), CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Quicly
Публичный эксплойт Нет

Quicly — это реализация протокола IETF QUIC, предназначенная в первую очередь для использования на HTTP-сервере H2O. Прежде чем совершить 8b178e6, враждебный партнер может отправить кадр STREAM, содержащий только один байт с наибольшим разрешенным смещением, чтобы получить дополнительный кредит управления потоком, что при определенных обстоятельствах может привести к отказу в обслуживании. Если предположить, что приложение подготавливает буфер приема для хранения всех данных, поступающих не по порядку, вплоть до полученного наибольшего смещения, такое поведение может привести к тому, что приложение выделит большой объем памяти, а партнер отправит лишь несколько пакетов, что приведет к исчерпанию памяти.

Помимо стратегии выделения буфера приема, серьезность этой уязвимости зависит от того, как приложение управляет параллельным потоком. В случае HTTP-сервера H2O при настройках по умолчанию эта ошибка увеличивает максимальный объем памяти, выделяемой на одно соединение, примерно в 4 раза. Эта проблема исправлена ​​коммитом 8b178e6.

Показать оригинальное описание (EN)

Quicly is an IETF QUIC protocol implementation intended primarily for use within the H2O HTTP server. Prior to commit 8b178e6, an adversarial peer could send a STREAM frame carrying just one byte at the largest offset being permitted to obtain additional flow control credit, which under certain circumstances could lead to a Denial of Service. Assuming the application prepares a receive buffer for storing all data that arrive out-of-order, up to the largest offset being received, this behavior could lead to the application allocating large amount of memory with the peer sending only a handful of packets, resulting in memory exhaustion. In addition to the receive buffer allocation strategy, the severity of this vulnerability depends on how the application controls the stream concurrency. In case of the H2O HTTP server, under its default setting, this bug increases the maximum amount of memory allocated per connection by about 4 times. This issue has been fixed by commit 8b178e6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
H2o Quicly
cpe:2.3:a:h2o:quicly:*:*:*:*:*:*:*:*
2026-05-29

Связанные уязвимости