Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-44909

7,5 HIGH CVSS Basis-Score
Beschreibung

Die HTTP-Bibliothek Proxygen besaß in ihrer zentralen HTTP-Sitzungsschicht keinen allgemeinen Mechanismus, um langsame oder blockierende Gegenstellen zu erkennen. Ein Angreifer kann dies über die Flusskontrolle von HTTP/2 ausnutzen: Er setzt die anfängliche Fenstergröße auf null oder sendet schlicht keine Fenster-Aktualisierungen mehr. Der Server kann die Antwort dann nicht ausliefern und hält den vollständigen Antwortinhalt unbegrenzt im Arbeitsspeicher vor. Öffnet der Angreifer viele solcher Datenströme gleichzeitig und fordert darüber jeweils große Ressourcen an, wächst der Speicherverbrauch ungebremst. Die Folge sind Leistungseinbußen, erschöpfte Systemressourcen bis hin zum Ausfall des Dienstes. Der Angriff erfordert weder eine Anmeldung noch besondere Rechte und lässt sich vollständig aus der Ferne über normale HTTP/2-Verbindungen durchführen. Betroffen sind Serveranwendungen, die auf dieser Bibliothek aufsetzen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln