Ad

CVE-2026-71554

MEDIUM CVSS 3.1: 5,3 EPSS 0.33%
Обновлено 8 августа 2026
Python-Hyper
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 4.4.1
Тип уязвимости CWE-444
Поставщик Python-Hyper
Публичный эксплойт Нет

h2 — это реализация стека протоколов HTTP/2 на чистом Python. Версии до 4.4.0 включительно принимают блоки заголовков запросов, содержащие более одного заголовка Host, и пересылают каждый заголовок Host в приложение-потребитель. Когда потребитель понижает версию HTTP/2 до HTTP/1.1, результирующий запрос содержит две строки заголовка Host, предоставляя примитив контрабанды запроса.

Эта проблема исправлена ​​в версии 4.4.1.

Показать оригинальное описание (EN)

h2 is a pure-Python implementation of a HTTP/2 protocol stack. Versions up to and including 4.4.0 accept request header blocks containing more than one Host header, and forward every Host header to the consuming application. Where the consumer downgrades HTTP/2 to HTTP/1.1, the resulting request carries two Host header lines, providing a request smuggling primitive. This issue is fixed in version 4.4.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

python-hyper:h2