CVE-2026-90678 : HAProxy HTTP/3/QUIC exposé à une désynchronisation de requêtes HTTP/1.1
Veille sécuritéRéseau & infrastructure
P3Élevée

La fiche CVE a été mise à jour dans la fenêtre. Une configuration HAProxy combinant un frontal HTTP/3/QUIC et un backend HTTP/1.1 réutilisant des connexions peut être affectée par une désynchronisation susceptible d'altérer l'intégrité des requêtes transmises.

HAProxyHTTP/3QUICHTTP/1.1
IdentifiantCVE-2026-90678
EPSS0,5%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Lorsque la requête HTTP/3 ne contient pas d'en-tête Content-Length, le multiplexeur HTTP/3 crédite prématurément la taille annoncée dans l'en-tête d'une trame DATA avant réception effective de sa charge utile. Dans les conditions documentées, cette divergence d'état peut désaligner le traitement du corps HTTP entre le frontal QUIC et une connexion HTTP/1.1 persistante vers le backend.

Impact, versions et correctif

VecteurRéseau, via un frontal HTTP/3 activé.
PréconditionsHAProxy compilé avec le support QUIC ; listener QUIC configuré ; trafic concerné relayé vers un backend HTTP/1.1 utilisant le codage chunked sur une connexion réutilisée.
ImpactAtteinte potentielle à l'intégrité des requêtes relayées ; le score CVSS publié indique également un impact limité sur la disponibilité.
Versions affectéesHAProxy 3.3.0 à 3.4.4 ; 3.5-dev1 à 3.5-dev5.
ContournementDésactiver temporairement l'écoute HTTP/3/QUIC ou éviter la combinaison de trafic concernée jusqu'au déploiement d'une version corrigée validée par le projet.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,52% · percentile 43,2%
Publication2026-09-13T04:17:25.227Z
Mise à jour2026-09-22T19:56:19.073Z

Détection / vérification

Inventorier les frontaux HAProxy compilés avec QUIC et les bind QUIC actifs ; corréler les anomalies de requêtes HTTP/1.1 côté backend avec les journaux HAProxy des frontaux HTTP/3.

Action recommandée

Mettre à niveau vers une version HAProxy corrigée dès sa validation par l'éditeur ; à défaut, désactiver HTTP/3 sur les services exposés concernés et vérifier les chaînes de proxy vers les backends HTTP/1.1.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).