HIGH🇬🇧 English

CVE-2026-47220

Envoy Proxy: NULL pointer dereference powodujący crash przy braku nagłówka hosta

CVSS 7.5v3.1pub. 2026-06-26upd. 2026-06-30

Podatność w Envoy Proxy (wersje 1.37.0–1.37.4 oraz 1.38.0–1.38.2) umożliwia zdalny crash procesu proxy poprzez wysłanie żądania bez wymaganego nagłówka hosta, gdy używany jest format logowania %REQUESTED_SERVER_NAME(X:Y)% z opcjami takimi jak HOST_FIRST lub SNI_FIRST. Skutkuje to pełną niedostępnością usługi (DoS).

Pokaż oryginał (EN)

Envoy is an open source edge and service proxy designed for cloud-native applications. From 1.37.0 until 1.37.5 and 1.38.3, when the %REQUESTED_SERVER_NAME(X:Y)% is used in log format and host related options is specified, like HOST_FIRST, SNI_FIRST, it's possible to crash Envoy when the specified host header is missing in the request headers. This vulnerability is fixed in 1.37.5 and 1.38.3.

🤖 Analiza AI
Jak działa

Gdy w konfiguracji Envoy aktywowany jest format logowania %REQUESTED_SERVER_NAME(X:Y)% w połączeniu z opcjami przetwarzania hosta (np. HOST_FIRST, SNI_FIRST), próba przetworzenia żądania pozbawionego nagłówka hosta prowadzi do dereferencji wskaźnika NULL (CWE-476). Brakujący nagłówek nie jest odpowiednio walidowany przed użyciem, co powoduje niekontrolowane zakończenie procesu Envoy. Atakujący nieuwierzytelniony, działający zdalnie, może wielokrotnie wywołać ten stan, utrzymując usługę w niedostępności.

Skutki

Atakujący może doprowadzić do całkowitej niedostępności usługi (DoS) — proces Envoy ulega awarii, przerywając obsługę ruchu sieciowego dla aplikacji korzystających z tego proxy.

Mitygacja

Należy zaktualizować Envoy do wersji 1.37.5 lub 1.38.3, w których podatność została naprawiona. Jako obejście tymczasowe należy rozważyć usunięcie lub modyfikację konfiguracji formatu logowania %REQUESTED_SERVER_NAME(X:Y)% z opcjami host-related, do czasu zastosowania patcha.

Kogo dotyczy

Envoyproxy Envoy w wersjach od 1.37.0 do 1.37.4 oraz od 1.38.0 do 1.38.2 (włącznie), gdy w konfiguracji używany jest format logowania %REQUESTED_SERVER_NAME(X:Y)% z opcjami HOST_FIRST lub SNI_FIRST.

Uwagi

Podatność została ujawniona i naprawiona przez projekt Envoy — szczegóły dostępne w security advisory GHSA-j9wh-4qfm-wf2v na GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Envoyproxy Envoy

    APP
    Envoyproxy
    1.37.0 – 1.37.5 (bez)1.38.0 – 1.38.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-29226CRITICAL10.0PL ✓ten sam produkt

Envoy OAuth filter: pominięcie walidacji access tokena umożliwia nieautoryzowany dostęp

CVE-2019-18801CRITICAL9.8PL ✓ten sam produkt

Envoy 1.12.0: zapis poza buforami żądania HTTP/2 prowadzący do RCE lub bypass ACL

CVE-2019-18802CRITICAL9.8PL ✓ten sam produkt

Bypass mechanizmów kontroli dostępu przez białe znaki w nagłówkach HTTP w Envoy

CVE-2023-44487HIGH7.5⚠ KEVten sam produkt

The HTTP/2 protocol allows a denial of service (server resource consumption) because request cancellation can ...

CVE-2026-48042HIGH7.5PL ✓ten sam produkt

Envoy Proxy: stack overflow przy głęboko zagnieżdżonych obiektach JSON