Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 7 min 134 bronnen 2 kritiek 1 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-94439

HIGH · 7.5 CVSS Gepubliceerd: CWE-444

Beschrijving NL

Wanneer een HTTP-serverhandler een 2xx-antwoord stuurt op een HTTP/1 verbindingsverzoek en terugkeert zonder de verbinding te kapen, blijft de server onjuist verzoeken van de verbinding lezen en serveren. Aangezien een 2xx-reactie op een HTTP/1-verbinding de VERBINDING omzet in een tunnel, moet de server de verbinding niet behandelen als een verbinding die nog steeds HTTP bevat. De impact van dit wangedrag is meestal beperkt tot potentiële smokkel van verzoeken, waarbij een intermediaire proxy de gegevens over de verbinding als getunneld beschouwt en de server deze als HTTP beschouwt.

Origineel (Engels) tonen

When an HTTP server handler sends a 2xx response to an HTTP/1 CONNECT request and returns without hijacking the connection, the server improperly continues to read and serve requests from the connection. Since a 2xx response to an HTTP/1 CONNECT converts the connection into a tunnel, the server should not treat the connection as continuing to contain HTTP. The impact of this misbehavior is mostly limited to potential request smuggling, where an intermediate proxy considers the data on the connection to be tunneled and the server considers it to be HTTP.

References