Asayomu Tech
注目★★★★★GitHub Advisory

quic-go: HTTP/3 QPackトレーラー展開でメモリ枯渇の脆弱性 CVE-2026-40898

要約

quic-goのHTTP/3実装にメモリ枯渇の脆弱性(CVE-2026-40898)が発見された。攻撃者はQPACKエンコードされたHEADERSフレームをHTTPトレーラーとして送信し、デコード後に大量のメモリを消費させられる。サーバー・クライアントともに影響を受け、DoS攻撃につながる可能性がある。圧縮後のフレームサイズには制限があるが、デコード後のフィールドサイズには制限がなかった点が原因とされる。

あなたへの影響

quic-goを使用してHTTP/3通信を実装しているサービスは、サーバー・クライアント双方が対象となるため影響範囲を確認しておきたい。

推奨:緊急性は低めだが、パッチが提供されている場合は次の定期メンテナンスで適用を検討する程度で良い。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。