PT-2026-48117 · Microsoft · Windows
CVE-2026-49160
·
Publicado
2026-06-09
·
Atualizado
2026-07-09
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Windows HTTP.sys (versões afetadas não especificadas)
Descrição
Um invasor remoto não autenticado pode causar a negação de serviço no núcleo do ouvinte web em modo kernel do Windows (
HTTP.sys) ao explorar o consumo descontrolado de recursos no HTTP/2. O problema decorre do abuso das tabelas de compressão de cabeçalho HPACK e dos estados de controle de fluxo de stream, onde um pequeno pacote de entrada malicioso pode ser expandido em um bloco de texto simples de vários megabytes dentro do espaço de memória do kernel do host. Essa amplificação assimétrica de memória pode esgotar o pool de memória do kernel, levando ao travamento instantâneo de todos os serviços adjacentes que compartilham o componente, como aplicações web Microsoft IIS e pipelines do Exchange Server.Recomendações
Como medida de mitigação, implemente as seguintes modificações no Registro do Windows em
HKLM:SystemCurrentControlSetServicesHTTPParameters:- Defina
MaxHeadersCountcomo 64 para limitar o número de propriedades de cabeçalho por quadro de solicitação. - Defina
MaxFieldLengthcomo 16384 para limitar loops de expansão de memória. - Defina
MaxRequestBytescomo 32768 para limitar o tamanho total de bytes permitidos para cabeçalhos de solicitação. - Reinicie a infraestrutura do driver HTTP para aplicar esses parâmetros.
Correção
DoS
LPE
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Windows