Ad

CVE-2026-64785

MEDIUM CVSS 3.1: 5,3 EPSS 0.18%
Обновлено 25 июля 2026
SwiftNIO
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-444
Поставщик SwiftNIO
Публичный эксплойт Нет

В SwiftNIO HTTP/2 отсутствовала проверка входящих кадров HEADERS, которые позволяли CR, LF, NUL, SP и другим управляющим символам достигать серверной части HTTP/1.1 через кодек HTTP/2-to-HTTP/1 NIOHTTP2, что позволяло контрабанду HTTP-запросов или разделение ответов. Эта уязвимость устранена в Swift-nio-http2 версии 1.45.0.

Показать оригинальное описание (EN)

SwiftNIO HTTP/2 was missing validation on inbound HEADERS frames that let CR, LF, NUL, SP and other control characters reach an HTTP/1.1 backend through NIOHTTP2's HTTP/2-to-HTTP/1 codec, enabling HTTP request smuggling or response splitting. This vulnerability is addressed in swift-nio-http2 version 1.45.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)