Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en webtransport-go (CVE-2026-21435)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
12/02/2026
Última modificación:
19/02/2026

Descripción

webtransport-go es una implementación del protocolo WebTransport. Antes de la v0.10.0, un atacante puede causar una denegación de servicio en webtransport-go al impedir o retrasar indefinidamente el cierre de la sesión WebTransport. Un par malicioso puede retener el crédito de control de flujo QUIC en el flujo CONNECT, bloqueando la transmisión de la cápsula WT_CLOSE_SESSION y haciendo que la operación de cierre se cuelgue. Esta vulnerabilidad está corregida en la v0.10.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:quic-go:webtransport-go:*:*:*:*:*:go:*:* 0.10.0 (excluyendo)