← volver
CVE-2026-71554mediumCWE-444

h2: Duplicate Host header could facilitate request smuggling

33Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 5.3epss 0.3%
de la publicación al arma1 días
Publicada en NVD6 ago
1ª PoC+1d
probabilidad de explotación
0.3%top 75% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
h2 is a pure-Python implementation of a HTTP/2 protocol stack. Versions up to and including 4.4.0 accept request header blocks containing more than one Host header, and forward every Host header to the consuming application. Where the consumer downgrades HTTP/2 to HTTP/1.1, the resulting request carries two Host header lines, providing a request smuggling primitive. This issue is fixed in version 4.4.1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Productos afectados
python-hyper · h2
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.