Ad

CVE-2026-44452

MEDIUM CVSS 3.1: 5,9 EPSS 0.25%
Обновлено 6 августа 2026
H2O
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии до 2026-05-29
Устранено в версии 2026-05-29
Тип уязвимости CWE-170, CWE-125 (Чтение за пределами буфера)
Поставщик H2O
Публичный эксплойт Нет

h2o — это HTTP-сервер с поддержкой HTTP/1.x, HTTP/2 и HTTP/3. Перед фиксацией 8dc37cb, когда h2o получает сообщение ClientHello через TLS или QUIC и оно содержит расширение SNI нулевой длины, сервер h2o работает с именем хоста нулевой длины, пытаясь скопировать имя хоста, предполагая, что оно завершается NULL. Это потенциальный вектор атаки типа «отказ в обслуживании» в том смысле, что он может вызвать нарушение сегментации.

Эта проблема исправлена ​​коммитом 8dc37cb.

Показать оригинальное описание (EN)

h2o is an HTTP server with support for HTTP/1.x, HTTP/2 and HTTP/3. Prior to commit 8dc37cb, when h2o receives a ClientHello message over TLS or QUIC and it contains a zero-length SNI extension, the h2o server runs over the zero-length hostname while trying to copy the hostname, assuming that it is NULL-terminated. This is a potential denial-of-service attack vector in sense that it might trigger segmentation violation. This issue has been fixed by commit 8dc37cb.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
H2o H2o
cpe:2.3:a:h2o:h2o:*:*:*:*:*:*:*:*
2026-05-29