İçeriğe atla
Noroxi
CVE-2026-91043· NVD / CVE Programı· CNA EEF

HPACK-indexed cookie fields in Mint HTTP/2 responses bypass max_header_list_size and exhaust client memory

Allocation of Resources Without Limits or Throttling vulnerability in elixir-mint mint allows a malicious HTTP/2 server to exhaust memory on the client host and cause a denial of service. Mint.HTTP2 enforces the client's max_header_list_size setting only on the compressed size of an inbound header block, while RFC 9113 section 6.5.2 defines the limit on the decoded header list. An HPACK indexed field costs one byte on the wire and decodes to a dynamic table entry of up to 4 KB, and join_cookie_headers/1 in lib/mint/http2.ex copies every cookie value of a response into one new binary. A header block under the default 256 KB wire limit therefore makes the client allocate about 1 GB for a single response, and several such responses in one delivery exhaust the memory of the process that owns the connection or of the whole VM. This issue affects mint: from 1.1.0 before 1.10.2.

YüksekCVSS 8.2 · v4.0—İstismar yok Düzeltme var
Yayın
28 Eyl 2026
Güncelleme
29 Eyl 2026
EPSS
%0,4 · 30. yüzdelik
Bu CVE’yi takip et

Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.

Rapor araçları

JSON

Aksiyon skoru

32

İzleyin

Şimdilik düşük öncelik.

CVSS
32 / 40 · 8.2 / 10
CISA KEV
0 / 30 · Listede değil
EPSS
0 / 30 · %0,4

CISA SSVC kararı

Sömürü
yok
Otomatikleştirilebilir
hayır
Teknik etki
kısmi

Vulnrichment: CISA'nın karar ağacı girdileri.

CNA ile NVD puanı

NVD
—
CNA · EEF
8,2
NVD henüz kendi puanını vermedi; gösterilen puan CNA’nın.

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

Kaydı açan otoritenin puanı ile NVD’nin bağımsız puanı. İki puan arasındaki fark ciddiyetin tartışmalı olduğunu gösterir.

Etkilenen sistemler

—

Üreticinin bildirdiği sürümler

Kaydı açan otorite (EEF) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.

  • elixir-mint mint

    • 1.1.0 ve sonrası · 1.10.2 öncesietkilenir · semver
    • 8e0e04680476f90f9f68db4dfeabcbe66dabfc4d ve sonrasıetkilenir · gitdüzeltildi: c7895cb022196c77ec35570c8e873a84393ff4b8, 65a0d61c9eab6b0dedac809de7212515bf506250

Paket düzeyi etkilenme

OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.

EkosistemPaketEtkilenen aralıkDüzeltme
Hexmint1.1.0 itibarıyla · 1.10.2 öncesi1.10.2

Aynı birincil ürünün en yüksek skorlu diğer kayıtları.

  • CVE-2026-56810mint buffers an entire chunked response chunk in memory in Mint.HTTP1.decode_body/5
    34İzleyin
  • CVE-2026-82728Unbounded HTTP/1 status-line and chunk-extension buffering in Mint causes memory-exhaustion DoS
    32İzleyin
  • CVE-2026-58229Unbounded HTTP/1 response-header and chunked-trailer accumulation in Mint causes memory-exhaustion DoS
    32İzleyin
  • CVE-2026-49754HTTP/2 CONTINUATION flood in Mint client via unbounded header-block accumulation
    32İzleyin
  • CVE-2026-48862Unbounded conn.streams growth in Mint HTTP/2 client via unenforced PUSH_PROMISE concurrency
    32İzleyin
  • CVE-2026-94194Mint HTTP/1 client applies chunked framing when chunked is not the final transfer coding, enabling response smuggling through intermediaries
    25İzleyin

Düzeltme

Hangi sürüme geçmeli

Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.

Ürün / paketDüzeltilmiş sürümKaynak
elixir-mint mint1.10.2Üretici (CNA)
elixir-mint mint65a0d61c9eab6b0dedac809de7212515bf506250Üretici (CNA)
elixir-mint mintc7895cb022196c77ec35570c8e873a84393ff4b8Üretici (CNA)
Hex:mint1.10.2Paket deposu (OSV)

İstismar durumu

Bilinen kamuya açık istismar yok

Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.

Araştırma bağlamı

Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.

Zaman çizelgesi

Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.

  1. Yayın
  2. Düzeltme kaydıaynı gün
  3. Bugün30 Eyl 2026+2 gün
EPSS son 120 gün

FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).

Yama ve commit bağlantıları

Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.

CNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.

Varyant adayları

Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.

  • CVE-2026-5681084 gün araylamint buffers an entire chunked response chunk in memory in Mint.HTTP1.decode_body/5
    34İzleyin
  • CVE-2026-8272824 gün araylaUnbounded HTTP/1 status-line and chunk-extension buffering in Mint causes memory-exhaustion DoS
    32İzleyin
  • CVE-2026-5822976 gün araylaUnbounded HTTP/1 response-header and chunked-trailer accumulation in Mint causes memory-exhaustion DoS
    32İzleyin
  • CVE-2026-48862118 gün araylaUnbounded conn.streams growth in Mint HTTP/2 client via unenforced PUSH_PROMISE concurrency
    32İzleyin
  • CVE-2026-49754118 gün araylaHTTP/2 CONTINUATION flood in Mint client via unbounded header-block accumulation
    32İzleyin
  • CVE-2026-921030 gün araylaMint HTTP/2 client buffers oversized frames up to 16 MiB before enforcing max_frame_size
    25İzleyin

Zincir adayları

Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.

—

Bug bounty kapsamı

Bilinen herkese açık program yok.

Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).

Teknik detay

Saldırı koşulları

  • İnternetten erişebilen herkes tetikleyebilir.
  • Hesap ya da parola gerekmez.
  • Kullanıcının bir şey yapması gerekmez.
  • Özel bir koşul gerekmez; tekrarlanabilir.

Başarılı olursa

Gizlilik
Bütünlük
Erişilebilirlik
Saldırı vektörü
Ağ
Karmaşıklık
Düşük
Gereken yetki
Yok
Kullanıcı etkileşimi
Gerekmez
Kapsam
X

CVSS vektörü

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

nvd-secondary

Noroxi analizi

Bu kayıt için henüz Noroxi analizi yok

385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.

Bu ürünü kullanıyoruz, yardım isteyin

Değişiklik günlüğü

  1. Düzeltme✗ → ✓
  2. SSVC sömürü— → none

Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →

Referanslar

Tüm kayıtlar