Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-73494

PUBLISHED 14.09.2026

CNA: GitHub_M

blaze: Multiple HTTP/1.1 request-smuggling primitives in blaze's Java wire parser

Обновлено: 14.09.2026
blaze is a Scala library for building asynchronous pipelines, with a focus on network IO. Prior to 0.23.18 and from 1.0.0-M1 until 1.0.0-M42, five HTTP/1.1 conformance laxities in the hand-written Java parser under http/src/main/java/org/http4s/blaze/http/parser/ can cause blaze to derive a different request boundary than a stricter fronting intermediary. A default BlazeServerBuilder accepts invalid or valueless header field names that violate tchar syntax, obsolete folded field lines (obs-fold), unsupported Transfer-Encoding values, duplicate Content-Length fields, and requests containing both Transfer-Encoding and Content-Length. If a lenient or legacy proxy forwards the malformed bytes but interprets them differently, the disagreement can permit front-end authorization bypass, response-queue poisoning on pooled backend connections, or cache poisoning. Exploitation requires a pair of disagreeing parsers; no non-default blaze configuration is required. The affected checks are enforced in BodyAndHeaderParser and Http1ServerParser. This issue is fixed in versions 0.23.18 and 1.0.0-M42.

CWE

Идентификатор Описание
CWE-444 The product acts as an intermediary HTTP agent (such as a proxy or firewall) in the data flow between two entities such as a client and server, but it does not interpret malformed HTTP requests or responses in ways that are consistent with how the messages will be processed by those entities that are at the ultimate destination.

CVSS

Оценка Severity Версия Базовый вектор
7.4 HIGH 3.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

EPSS

Вероятность Severity Процентиль ? Дата расчёта
0.37% LOW 31.15 17.09.2026

Доп. Информация

Product Status

blaze
Product: blaze
Vendor: http4s
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 0.23.18 affected
Наблюдалось в версии >= 1.0.0-M1, < 1.0.0-M42 affected
blaze-http_2.13
Product: blaze-http_2.13
Vendor: org.http4s
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 0.23.18 affected
Наблюдалось в версии >= 1.0.0-M1, < 1.0.0-M42 affected
blaze-http_3
Product: blaze-http_3
Vendor: org.http4s
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 0.23.18 affected
Наблюдалось в версии >= 1.0.0-M1, < 1.0.0-M42 affected
http4s-blaze-server_2.13
Product: http4s-blaze-server_2.13
Vendor: org.http4s
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 0.23.18 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 14.09.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 14.09.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.