Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Varnish Software (CVE-2026-50052)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

En Vinyl Cache anterior a 9.0.1 y Varnish Cache anterior a 9.0.3, una deficiencia en el análisis de solicitudes HTTP/2 puede ser explotada para lanzar un ataque de desincronización de solicitudes de backend (contrabando de solicitudes), que a su vez puede ser utilizado para envenenamiento de caché, omisión de autenticación, o posiblemente incluso revelación y manipulación de información. El vector de ataque solo existe si el soporte HTTP/2 está habilitado configurando el parámetro feature para que contenga +http2. El soporte HTTP/2 está deshabilitado por defecto.