Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-27135

PUBLISHED 30.06.2026

CNA: GitHub_M

nghttp2 Denial of service: Assertion failure due to the missing state validation

Обновлено: 18.03.2026
nghttp2 is an implementation of the Hypertext Transfer Protocol version 2 in C. Prior to version 1.68.1, the nghttp2 library stops reading the incoming data when user facing public API `nghttp2_session_terminate_session` or `nghttp2_session_terminate_session2` is called by the application. They might be called internally by the library when it detects the situation that is subject to connection error. Due to the missing internal state validation, the library keeps reading the rest of the data after one of those APIs is called. Then receiving a malformed frame that causes FRAME_SIZE_ERROR causes assertion failure. nghttp2 v1.68.1 adds missing state validation to avoid assertion failure. No known workarounds are available.

CWE

Идентификатор Описание
CWE-617 The product contains an assert() or similar statement that can be triggered by an attacker, which leads to an application exit or other behavior that is more severe than necessary.

CVSS

Оценка Severity Версия Базовый вектор
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

EPSS

Вероятность Severity Процентиль ? Дата расчёта
0.03% LOW 8.47 23.05.2026

Доп. Информация

Product Status

nghttp2
Product: nghttp2
Vendor: nghttp2
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 1.68.1 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 18.03.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes partial 2.0.3 18.03.2026

CVE Program Container

Обновлено: 13.05.2026
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

nghttp2: nghttp2: Denial of Service via malformed HTTP/2 frames after session termination

Обновлено: 30.06.2026

CVSS

Оценка Severity Версия Базовый вектор
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Ссылки

https://access.redhat.com/security/cve/CVE-2026-27135
https://bugzilla.redhat.com/show_bug.cgi?id=2448754
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-27135.json
https://access.redhat.com/errata/RHSA-2026:27200
https://access.redhat.com/errata/RHSA-2026:21695
https://access.redhat.com/errata/RHSA-2026:13812
https://access.redhat.com/errata/RHSA-2026:21690
https://access.redhat.com/errata/RHSA-2026:15087
https://access.redhat.com/errata/RHSA-2026:14773
https://access.redhat.com/errata/RHSA-2026:20087
https://access.redhat.com/errata/RHSA-2026:17596
https://access.redhat.com/errata/RHSA-2026:21656
https://access.redhat.com/errata/RHSA-2026:20040
https://access.redhat.com/errata/RHSA-2026:8868
https://access.redhat.com/errata/RHSA-2026:7310
https://access.redhat.com/errata/RHSA-2026:7666
https://access.redhat.com/errata/RHSA-2026:7080
https://access.redhat.com/errata/RHSA-2026:7675
https://access.redhat.com/errata/RHSA-2026:8339
https://access.redhat.com/errata/RHSA-2026:7123
https://access.redhat.com/errata/RHSA-2026:7670
https://access.redhat.com/errata/RHSA-2026:9711
https://access.redhat.com/errata/RHSA-2026:9874
https://access.redhat.com/errata/RHSA-2026:7983
https://access.redhat.com/errata/RHSA-2026:7896
https://access.redhat.com/errata/RHSA-2026:7302
https://access.redhat.com/errata/RHSA-2026:7350
https://access.redhat.com/errata/RHSA-2026:7667
https://access.redhat.com/errata/RHSA-2026:8541
https://access.redhat.com/errata/RHSA-2026:8539
https://access.redhat.com/errata/RHSA-2026:8538
https://access.redhat.com/errata/RHSA-2026:8540
https://access.redhat.com/errata/RHSA-2026:8546
https://access.redhat.com/errata/RHSA-2026:8545
https://access.redhat.com/errata/RHSA-2026:8547
https://access.redhat.com/errata/RHSA-2026:8548
https://access.redhat.com/errata/RHSA-2026:7668
https://access.redhat.com/errata/RHSA-2026:25096
https://access.redhat.com/errata/RHSA-2026:19724
https://access.redhat.com/errata/RHSA-2026:19725
https://access.redhat.com/errata/RHSA-2026:16008
https://access.redhat.com/errata/RHSA-2026:16030
https://access.redhat.com/errata/RHSA-2026:16009
https://access.redhat.com/errata/RHSA-2026:16174
https://access.redhat.com/errata/RHSA-2026:14937
https://access.redhat.com/errata/RHSA-2026:6190
https://access.redhat.com/errata/RHSA-2026:9832
https://access.redhat.com/errata/RHSA-2026:27201
https://access.redhat.com/errata/RHSA-2026:11768
https://access.redhat.com/errata/RHSA-2026:10065

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.