PT-2026-45903 · Varnish · Vinyl Cache+1

·

CVE-2026-50052

·

Publicado

2026-06-03

·

Atualizado

2026-07-01

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:H/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/S:N/AU:N/R:A/V:D/RE:L/U:Green
Nome do Software Vulnerável e Versões Afetadas Vinyl Cache versões anteriores a 9.0.1 Varnish Cache versões anteriores a 9.0.3
Description Uma deficiência no processamento de requisições HTTP/2 permite a execução de um ataque de dessincronização de requisição de backend, também conhecido como request smuggling. Isso pode resultar em envenenamento de cache, bypass de autenticação, divulgação de informações ou manipulação de dados. Este problema só é explorável se o suporte a HTTP/2 estiver habilitado ao configurar o parâmetro feature para incluir +http2. Por padrão, o suporte a HTTP/2 está desabilitado.
Recommendations Atualize o Vinyl Cache para a versão 9.0.1 ou posterior. Atualize o Varnish Cache para a versão 9.0.3 ou posterior. Como medida de mitigação temporária, certifique-se de que o parâmetro feature não contenha +http2 para manter o suporte a HTTP/2 desabilitado.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50052
OPENSUSE-SU-2026:11039-1

Produtos afetados

Varnish Cache
Vinyl Cache