Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Protocol::HTTP2 de CRUX (CVE-2026-10725)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026

Descripción

Las versiones de Protocol::HTTP2 anteriores a la 1.13 para Perl son vulnerables a una bomba HTTP/2.<br /> <br /> La ruta HPACK de entrada de Protocol::HTTP2 no tiene límite de tamaño para la lista de encabezados, por lo que una pequeña solicitud HTTP/2 puede expandirse en una gran cantidad de memoria del servidor (la &amp;#39;bomba HTTP/2&amp;#39;).<br /> <br /> El método headers_decode materializa una copia completa de clave+valor por referencia indexada sin una verificación de tamaño en ejecución, y el método stream_header_block_add añade (desde la versión 1.12) cada trama CONTINUATION al búfer por flujo sin límites.<br /> <br /> MAX_HEADER_LIST_SIZE (valor predeterminado 65536) se anuncia en SETTINGS pero nunca se consulta durante la decodificación. Está ausente del decodificador y de la etiqueta de exportación :limits.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:crux:protocol\:\:http2:*:*:*:*:*:perl:*:* 1.13 (excluyendo)