PT-2026-48117 · Microsoft · Windows

CVE-2026-49160

·

Publicado

2026-06-09

·

Atualizado

2026-07-09

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Windows HTTP.sys (versões afetadas não especificadas)
Descrição Um invasor remoto não autenticado pode causar a negação de serviço no núcleo do ouvinte web em modo kernel do Windows (HTTP.sys) ao explorar o consumo descontrolado de recursos no HTTP/2. O problema decorre do abuso das tabelas de compressão de cabeçalho HPACK e dos estados de controle de fluxo de stream, onde um pequeno pacote de entrada malicioso pode ser expandido em um bloco de texto simples de vários megabytes dentro do espaço de memória do kernel do host. Essa amplificação assimétrica de memória pode esgotar o pool de memória do kernel, levando ao travamento instantâneo de todos os serviços adjacentes que compartilham o componente, como aplicações web Microsoft IIS e pipelines do Exchange Server.
Recomendações Como medida de mitigação, implemente as seguintes modificações no Registro do Windows em HKLM:SystemCurrentControlSetServicesHTTPParameters:
  • Defina MaxHeadersCount como 64 para limitar o número de propriedades de cabeçalho por quadro de solicitação.
  • Defina MaxFieldLength como 16384 para limitar loops de expansão de memória.
  • Defina MaxRequestBytes como 32768 para limitar o tamanho total de bytes permitidos para cabeçalhos de solicitação.
  • Reinicie a infraestrutura do driver HTTP para aplicar esses parâmetros.

Correção

DoS

LPE

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08063
CVE-2026-49160

Produtos afetados

Windows