Vulnerabilidad en Varnish Software (CVE-2026-50052)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026
Descripción
En Vinyl Cache anterior a 9.0.1 y Varnish Cache anterior a 9.0.3, una deficiencia en el análisis de solicitudes HTTP/2 puede ser explotada para lanzar un ataque de desincronización de solicitudes de backend (contrabando de solicitudes), que a su vez puede ser utilizado para envenenamiento de caché, omisión de autenticación, o posiblemente incluso revelación y manipulación de información. El vector de ataque solo existe si el soporte HTTP/2 está habilitado configurando el parámetro feature para que contenga +http2. El soporte HTTP/2 está deshabilitado por defecto.



