Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en quic-go (CVE-2026-40898)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

quic-go es una implementación del protocolo QUIC en Go. Antes de la versión 0.59.1, un atacante puede causar una asignación de memoria excesiva en las implementaciones de cliente y servidor HTTP/3 de quic-go al enviar una trama HEADERS codificada en QPACK que se decodifica en una sección de campo de tráiler grande con muchos nombres de campo únicos y/o valores grandes. La implementación construye un 'http.Header' para el 'http.Request' o 'http.Response' correspondiente, mientras que solo aplica límites al tamaño de la trama HEADERS comprimida con QPACK, no a la sección de campo decodificada. Esto puede llevar al agotamiento de la memoria. Esto es muy similar a CVE-2025-64702. La diferencia es que este problema utiliza tráileres HTTP, en lugar de encabezados HTTP, como vector de ataque. Un par con comportamiento incorrecto o malicioso puede causar un ataque de denegación de servicio (DoS) contra los servidores o clientes HTTP/3 de quic-go al desencadenar una asignación de memoria excesiva, lo que podría llevar a fallos o agotamiento de recursos. Esto afecta tanto a servidores como a clientes debido a la construcción simétrica de encabezados. La versión 0.59.1 aplica los límites de tamaño de la sección de campo decodificada de RFC 9114 también para los tráileres. Decodifica incrementalmente las entradas QPACK y verifica el tamaño de la sección de campo después de cada entrada, abortando el flujo si una entrada hace que se exceda el límite.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:quic-go_project:quic-go:*:*:*:*:*:*:*:* 0.59.1 (excluyendo)