Vulnerabilidad en Protocol::HTTP2 de CRUX (CVE-2026-10725)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026
Descripción
Las versiones de Protocol::HTTP2 anteriores a la 1.13 para Perl son vulnerables a una bomba HTTP/2.<br />
<br />
La ruta HPACK de entrada de Protocol::HTTP2 no tiene límite de tamaño para la lista de encabezados, por lo que una pequeña solicitud HTTP/2 puede expandirse en una gran cantidad de memoria del servidor (la &#39;bomba HTTP/2&#39;).<br />
<br />
El método headers_decode materializa una copia completa de clave+valor por referencia indexada sin una verificación de tamaño en ejecución, y el método stream_header_block_add añade (desde la versión 1.12) cada trama CONTINUATION al búfer por flujo sin límites.<br />
<br />
MAX_HEADER_LIST_SIZE (valor predeterminado 65536) se anuncia en SETTINGS pero nunca se consulta durante la decodificación. Está ausente del decodificador y de la etiqueta de exportación :limits.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:crux:protocol\:\:http2:*:*:*:*:*:perl:*:* | 1.13 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/vlet/p5-Protocol-HTTP2/commit/822bf22224adbd662e8d0b865eeacb2b294d16cd.patch
- https://metacpan.org/release/CRUX/Protocol-HTTP2-1.12/source/lib/Protocol/HTTP2/HeaderCompression.pm#L133
- https://metacpan.org/release/CRUX/Protocol-HTTP2-1.12/source/lib/Protocol/HTTP2/Stream.pm#L414
- https://metacpan.org/release/CRUX/Protocol-HTTP2-1.13/changes
- https://security.metacpan.org/patches/P/Protocol-HTTP2/1.12/CVE-2026-10725-r2.patch
- http://www.openwall.com/lists/oss-security/2026/06/06/7



