CVE-2026-93568 : Netty confond Extended CONNECT HTTP/2 ou HTTP/3 avec CONNECT HTTP/1.1
Veille sécuritéRéseau & infrastructure
P3Élevée

La mise à jour de la fiche CVE dans la fenêtre concerne une confusion de protocole dans Netty : des requêtes Extended CONNECT HTTP/2 ou HTTP/3 sont converties comme des CONNECT HTTP/1.1 ordinaires, avec perte d'informations de protocole et de chemin.

NettyHTTP/2HTTP/3QUICJava
IdentifiantCVE-2026-93568
EPSS0,5%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le chemin de conversion des objets HTTP de Netty traite incorrectement Extended CONNECT sur HTTP/2 et HTTP/3 comme un CONNECT HTTP/1.1 classique. Les éléments sémantiques nécessaires aux contrôles de sécurité, notamment le protocole étendu et le chemin, peuvent alors ne plus être disponibles pour le routage ou l'autorisation applicative.

Impact, versions et correctif

VecteurRéseau, via des requêtes HTTP/2 ou HTTP/3 spécialement formées.
PréconditionsApplication exposant HTTP/2 ou HTTP/3 et s'appuyant sur Netty pour appliquer des contrôles de routage ou d'autorisation liés à Extended CONNECT.
ImpactContournement possible de politiques de routage ou d'autorisation et perte d'intégrité des décisions applicatives.
ContournementDésactiver Extended CONNECT lorsque cela est compatible avec le service ; ajouter des validations explicites du protocole et du chemin avant les décisions d'autorisation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,55% · percentile 44,8%
Publication2026-09-18T15:17:20.600Z
Mise à jour2026-09-22T19:16:58.340Z

Détection / vérification

Identifier les services Netty acceptant HTTP/2 ou HTTP/3 ; journaliser et examiner les requêtes CONNECT et Extended CONNECT ainsi que les divergences entre le protocole reçu et la cible effectivement autorisée.

Action recommandée

Suivre le correctif Netty associé à la CVE et mettre à jour dès disponibilité ; revoir les contrôles d'accès qui supposent que la conversion HTTP préserve toutes les métadonnées Extended CONNECT.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).