CVE-2026-27135
nghttp2 is an implementation of the Hypertext Transfer Protocol version 2 in C. Prior to version 1.68.1, the nghttp2 library stops reading the incoming data when user facing public API `nghttp2_session_terminate_session` or `nghttp2_session_terminate_session2` is called by the application. They might be called internally by the library when it detects the situation that is subject to connection error. Due to the missing internal state validation, the library keeps reading the rest of the data after one of those APIs is called. Then receiving a malformed frame that causes FRAME_SIZE_ERROR causes assertion failure. nghttp2 v1.68.1 adds missing state validation to avoid assertion failure. No known workarounds are available.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Puntuación base: 7.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.89%
- Percentil entre todas las CVEs puntuadas: 58
- Fecha de la puntuación: 5/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1190Exploit Public-Facing Applicationinitial access85 % - Impacto principal
T1499Endpoint Denial of Serviceimpact90 %
HTTP/2 library remoto sin autenticación (AV:N/PR:N) acepta frames malformados causando DoS por assertion failure. La pista sugiere T1499 confirmado por el crash.
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
CWE
- CWE-617
- CWE-617
Referencias
- https://github.com/nghttp2/nghttp2/commit/5c7df8fa815ac1004d9ecb9d1f7595c4d37f46e1
- https://github.com/nghttp2/nghttp2/security/advisories/GHSA-6933-cjhr-5qg6
- http://www.openwall.com/lists/oss-security/2026/03/20/3
- https://lists.debian.org/debian-lts-announce/2026/05/msg00025.html
- https://access.redhat.com/errata/RHSA-2026:10065
- https://access.redhat.com/errata/RHSA-2026:11768
- https://access.redhat.com/errata/RHSA-2026:13812
- https://access.redhat.com/errata/RHSA-2026:14773
- https://access.redhat.com/errata/RHSA-2026:14937
- https://access.redhat.com/errata/RHSA-2026:15087
- https://access.redhat.com/errata/RHSA-2026:16008
- https://access.redhat.com/errata/RHSA-2026:16009
- https://access.redhat.com/errata/RHSA-2026:16030
- https://access.redhat.com/errata/RHSA-2026:16174
- https://access.redhat.com/errata/RHSA-2026:17596
- https://access.redhat.com/errata/RHSA-2026:19724
- https://access.redhat.com/errata/RHSA-2026:19725
- https://access.redhat.com/errata/RHSA-2026:20040
- https://access.redhat.com/errata/RHSA-2026:20087
- https://access.redhat.com/errata/RHSA-2026:21656
- https://access.redhat.com/errata/RHSA-2026:21690
- https://access.redhat.com/errata/RHSA-2026:21695
- https://access.redhat.com/errata/RHSA-2026:25096
- https://access.redhat.com/errata/RHSA-2026:27200
- https://access.redhat.com/errata/RHSA-2026:27201
- https://access.redhat.com/errata/RHSA-2026:6190
- https://access.redhat.com/errata/RHSA-2026:7080
- https://access.redhat.com/errata/RHSA-2026:7123
- https://access.redhat.com/errata/RHSA-2026:7302
- https://access.redhat.com/errata/RHSA-2026:7310
- https://access.redhat.com/errata/RHSA-2026:7350
- https://access.redhat.com/errata/RHSA-2026:7666
- https://access.redhat.com/errata/RHSA-2026:7667
- https://access.redhat.com/errata/RHSA-2026:7668
- https://access.redhat.com/errata/RHSA-2026:7670
- https://access.redhat.com/errata/RHSA-2026:7675
- https://access.redhat.com/errata/RHSA-2026:7896
- https://access.redhat.com/errata/RHSA-2026:7983
- https://access.redhat.com/errata/RHSA-2026:8339
- https://access.redhat.com/errata/RHSA-2026:8538
- https://access.redhat.com/errata/RHSA-2026:8539
- https://access.redhat.com/errata/RHSA-2026:8540
- https://access.redhat.com/errata/RHSA-2026:8541
- https://access.redhat.com/errata/RHSA-2026:8545
- https://access.redhat.com/errata/RHSA-2026:8546
- https://access.redhat.com/errata/RHSA-2026:8547
- https://access.redhat.com/errata/RHSA-2026:8548
- https://access.redhat.com/errata/RHSA-2026:8868
- https://access.redhat.com/errata/RHSA-2026:9711
- https://access.redhat.com/errata/RHSA-2026:9832
- https://access.redhat.com/errata/RHSA-2026:9874
- https://access.redhat.com/security/cve/CVE-2026-27135
- https://bugzilla.redhat.com/show_bug.cgi?id=2448754
- https://cert-portal.siemens.com/productcert/html/ssa-019113.html
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-27135.json
JSON original (NVD)
Mostrar
{
"id": "CVE-2026-27135",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2026-27135",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "yes"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2026-03-18T18:36:41.841104Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
},
{
"type": "Secondary",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "security-advisories@github.com",
"affectedData": [
{
"vendor": "nghttp2",
"product": "nghttp2",
"versions": [
{
"status": "affected",
"version": "< 1.68.1"
}
]
}
]
},
{
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
"affectedData": [
{
"cpes": [
"cpe:/a:redhat:jboss_core_services:1::el8"
],
"vendor": "Red Hat",
"product": "JBoss Core Services for RHEL 8",
"versions": [
{
"status": "unaffected",
"version": "0:1.64.0-3.el8jbcs",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "jbcs-httpd24-nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_core_services:1::el7"
],
"vendor": "Red Hat",
"product": "JBoss Core Services on RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:1.64.0-3.el7jbcs",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "jbcs-httpd24-nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:10.1"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 10",
"versions": [
{
"status": "unaffected",
"version": "1:22.22.2-1.el10_1",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs22",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:10.1"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 10",
"versions": [
{
"status": "unaffected",
"version": "0:1.64.0-2.el10_1.1",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:10.1"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 10",
"versions": [
{
"status": "unaffected",
"version": "1:24.14.1-2.el10_1",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs24",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux_eus:10.0"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 10.0 Extended Update Support",
"versions": [
{
"status": "unaffected",
"version": "1:22.22.2-2.el10_0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs22",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux_eus:10.0"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 10.0 Extended Update Support",
"versions": [
{
"status": "unaffected",
"version": "0:1.64.0-2.el10_0.1",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:enterprise_linux:8"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8",
"versions": [
{
"status": "unaffected",
"version": "8100020260331102257.6d880403",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs:22",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:enterprise_linux:8"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8",
"versions": [
{
"status": "unaffected",
"version": "8100020260408131901.6d880403",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs:24",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:enterprise_linux:8"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8",
"versions": [
{
"status": "unaffected",
"version": "8100020260414073138.489197e6",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs:20",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:8"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8",
"versions": [
{
"status": "unaffected",
"version": "0:1.33.0-6.el8_10.2",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_aus:8.2"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8.2 Advanced Update Support",
"versions": [
{
"status": "unaffected",
"version": "0:1.33.0-3.el8_2.4",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_aus:8.4"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support",
"versions": [
{
"status": "unaffected",
"version": "0:1.33.0-4.el8_4.3",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_eus_long_life:8.4"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8.4 Extended Update Support Long-Life Add-On",
"versions": [
{
"status": "unaffected",
"version": "0:1.33.0-4.el8_4.3",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_aus:8.6"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support",
"versions": [
{
"status": "unaffected",
"version": "0:1.33.0-4.el8_6.3",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_tus:8.6"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8.6 Telecommunications Update Service",
"versions": [
{
"status": "unaffected",
"version": "0:1.33.0-4.el8_6.3",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_e4s:8.6"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8.6 Update Services for SAP Solutions",
"versions": [
{
"status": "unaffected",
"version": "0:1.33.0-4.el8_6.3",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_tus:8.8"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8.8 Telecommunications Update Service",
"versions": [
{
"status": "unaffected",
"version": "0:1.33.0-5.el8_8.2",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_e4s:8.8"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions",
"versions": [
{
"status": "unaffected",
"version": "0:1.33.0-5.el8_8.2",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:enterprise_linux:9"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9",
"versions": [
{
"status": "unaffected",
"version": "9070020260401095228.rhel9",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs:22",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:enterprise_linux:9"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9",
"versions": [
{
"status": "unaffected",
"version": "9070020260402152654.rhel9",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs:24",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:enterprise_linux:9"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9",
"versions": [
{
"status": "unaffected",
"version": "9070020260409073121.rhel9",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs:20",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:9"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9",
"versions": [
{
"status": "unaffected",
"version": "0:1.43.0-6.el9_7.1",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_e4s:9.0"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9.0 Update Services for SAP Solutions",
"versions": [
{
"status": "unaffected",
"version": "0:1.43.0-5.el9_0.4",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_e4s:9.2"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9.2 Update Services for SAP Solutions",
"versions": [
{
"status": "unaffected",
"version": "0:1.43.0-5.el9_2.4",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhel_eus:9.4"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9.4 Extended Update Support",
"versions": [
{
"status": "unaffected",
"version": "9040020260421133644.rhel9",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs:20",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_eus:9.4"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9.4 Extended Update Support",
"versions": [
{
"status": "unaffected",
"version": "0:1.43.0-5.el9_4.4",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhel_eus:9.6"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9.6 Extended Update Support",
"versions": [
{
"status": "unaffected",
"version": "9060020260409121057.rhel9",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs:22",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhel_eus:9.6"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9.6 Extended Update Support",
"versions": [
{
"status": "unaffected",
"version": "9060020260422064119.rhel9",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nodejs:20",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/o:redhat:rhel_eus:9.6"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9.6 Extended Update Support",
"versions": [
{
"status": "unaffected",
"version": "0:1.43.0-6.el9_6.1",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_core_services:1"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Core Services 2.4.62.SP4",
"packageName": "nghttp2",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:openshift:4.12::el8"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Container Platform 4.12",
"versions": [
{
"status": "unaffected",
"version": "412.86.202605271418-0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhcos",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift:4.13::el9"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Container Platform 4.13",
"versions": [
{
"status": "unaffected",
"version": "413.92.202605271328-0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhcos",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift:4.14::el9"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Container Platform 4.14",
"versions": [
{
"status": "unaffected",
"version": "414.92.202605060243-0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhcos",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift:4.15::el9"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Container Platform 4.15",
"versions": [
{
"status": "unaffected",
"version": "415.92.202605060220-0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhcos",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift:4.16::el9"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Container Platform 4.16",
"versions": [
{
"status": "unaffected",
"version": "416.94.202605200242-0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhcos",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift:4.17::el9"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Container Platform 4.17",
"versions": [
{
"status": "unaffected",
"version": "417.94.202605112123-0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhcos",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift:4.18::el9"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Container Platform 4.18",
"versions": [
{
"status": "unaffected",
"version": "418.94.202605260517-0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhcos",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift:4.19::el9"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Container Platform 4.19",
"versions": [
{
"status": "unaffected",
"version": "4.19.9.6.202605201155-0",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhcos",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhosemc:1.0::el8"
],
"vendor": "Red Hat",
"product": "RHEL-8 based Middleware Containers",
"versions": [
{
"status": "unaffected",
"version": "7.13.5-4.1777325677",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhpam-7/rhpam-businesscentral-monitoring-rhel8",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhosemc:1.0::el8"
],
"vendor": "Red Hat",
"product": "RHEL-8 based Middleware Containers",
"versions": [
{
"status": "unaffected",
"version": "7.13.5-4.1777325711",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhpam-7/rhpam-businesscentral-rhel8",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhosemc:1.0::el8"
],
"vendor": "Red Hat",
"product": "RHEL-8 based Middleware Containers",
"versions": [
{
"status": "unaffected",
"version": "7.13.5-4.1777325710",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhpam-7/rhpam-controller-rhel8",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhosemc:1.0::el8"
],
"vendor": "Red Hat",
"product": "RHEL-8 based Middleware Containers",
"versions": [
{
"status": "unaffected",
"version": "7.13.5-3.1777325680",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhpam-7/rhpam-dashbuilder-rhel8",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhosemc:1.0::el8"
],
"vendor": "Red Hat",
"product": "RHEL-8 based Middleware Containers",
"versions": [
{
"status": "unaffected",
"version": "7.13.5-4.1777325709",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhpam-7/rhpam-kieserver-rhel8",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhosemc:1.0::el8"
],
"vendor": "Red Hat",
"product": "RHEL-8 based Middleware Containers",
"versions": [
{
"status": "unaffected",
"version": "7.13.5-4.1777325680",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhpam-7/rhpam-process-migration-rhel8",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhosemc:1.0::el8"
],
"vendor": "Red Hat",
"product": "RHEL-8 based Middleware Containers",
"versions": [
{
"status": "unaffected",
"version": "7.13.5-4.1777325708",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhpam-7/rhpam-smartrouter-rhel8",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ai_inference_server:3.2::el9"
],
"vendor": "Red Hat",
"product": "Red Hat AI Inference Server 3.2",
"versions": [
{
"status": "unaffected",
"version": "1779223654",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhaiis/vllm-cuda-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ai_inference_server:3.2::el9"
],
"vendor": "Red Hat",
"product": "Red Hat AI Inference Server 3.2",
"versions": [
{
"status": "unaffected",
"version": "1779223651",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhaiis/vllm-rocm-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ai_inference_server:3.2::el9"
],
"vendor": "Red Hat",
"product": "Red Hat AI Inference Server 3.2",
"versions": [
{
"status": "unaffected",
"version": "1780681984",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhaiis/model-opt-cuda-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ai_inference_server:3.3::el9"
],
"vendor": "Red Hat",
"product": "Red Hat AI Inference Server 3.3",
"versions": [
{
"status": "unaffected",
"version": "1778244559",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhaiis/model-opt-cuda-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ai_inference_server:3.3::el9"
],
"vendor": "Red Hat",
"product": "Red Hat AI Inference Server 3.3",
"versions": [
{
"status": "unaffected",
"version": "1778244531",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhaiis/vllm-rocm-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ai_inference_server:3.3::el9"
],
"vendor": "Red Hat",
"product": "Red Hat AI Inference Server 3.3",
"versions": [
{
"status": "unaffected",
"version": "1778274666",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhaiis/vllm-cuda-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ai_inference_server:3.3::el9"
],
"vendor": "Red Hat",
"product": "Red Hat AI Inference Server 3.3",
"versions": [
{
"status": "unaffected",
"version": "1778244546",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhaiis/vllm-spyre-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:discovery:2::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Discovery 2",
"versions": [
{
"status": "unaffected",
"version": "1778101579",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "discovery/discovery-server-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:discovery:2::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Discovery 2",
"versions": [
{
"status": "unaffected",
"version": "1778156756",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "discovery/discovery-ui-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:hummingbird:1"
],
"vendor": "Red Hat",
"product": "Red Hat Hardened Images",
"versions": [
{
"status": "unaffected",
"version": "1.68.1-1.hum1",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "nghttp2-main",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:insights_proxy:1.5::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Insights proxy 1.5",
"versions": [
{
"status": "unaffected",
"version": "1776868961",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "insights-proxy/insights-proxy-container-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhui:5::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Update Infrastructure 5",
"versions": [
{
"status": "unaffected",
"version": "1776868774",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhui5/cds-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhui:5::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Update Infrastructure 5",
"versions": [
{
"status": "unaffected",
"version": "1776868744",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhui5/haproxy-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhui:5::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Update Infrastructure 5",
"versions": [
{
"status": "unaffected",
"version": "1776868772",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhui5/installer-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhui:5::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Update Infrastructure 5",
"versions": [
{
"status": "unaffected",
"version": "1776868842",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhui5/rhua-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhui:5::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Update Infrastructure 5",
"versions": [
{
"status": "unaffected",
"version": "1777459441",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhui5/cds-kubernetes-tp-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhui:5::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Update Infrastructure 5",
"versions": [
{
"status": "unaffected",
"version": "1777454300",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhui5/installer-tp-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:rhui:5::el9"
],
"vendor": "Red Hat",
"product": "Red Hat Update Infrastructure 5",
"versions": [
{
"status": "unaffected",
"version": "1777459504",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "rhui5/rhua-tp-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
}
]
},
{
"source": "0b142b55-0307-4c5a-b3c9-f314f3fb7c5e",
"affectedData": [
{
"vendor": "Siemens",
"product": "SIMATIC S7-1500 CPU 1518-4 PN/DP MFP",
"versions": [
{
"status": "affected",
"version": "V3.1.6",
"lessThan": "*",
"versionType": "custom"
}
],
"defaultStatus": "unknown"
},
{
"vendor": "Siemens",
"product": "SIMATIC S7-1500 CPU 1518-4 PN/DP MFP",
"versions": [
{
"status": "affected",
"version": "V3.1.6",
"lessThan": "*",
"versionType": "custom"
}
],
"defaultStatus": "unknown"
},
{
"vendor": "Siemens",
"product": "SIMATIC S7-1500 CPU 1518F-4 PN/DP MFP",
"versions": [
{
"status": "affected",
"version": "V3.1.6",
"lessThan": "*",
"versionType": "custom"
}
],
"defaultStatus": "unknown"
},
{
"vendor": "Siemens",
"product": "SIMATIC S7-1500 CPU 1518F-4 PN/DP MFP",
"versions": [
{
"status": "affected",
"version": "V3.1.6",
"lessThan": "*",
"versionType": "custom"
}
],
"defaultStatus": "unknown"
},
{
"vendor": "Siemens",
"product": "SIPLUS S7-1500 CPU 1518-4 PN/DP MFP",
"versions": [
{
"status": "affected",
"version": "V3.1.6",
"lessThan": "*",
"versionType": "custom"
}
],
"defaultStatus": "unknown"
}
]
}
],
"published": "2026-03-18T18:16:26.723",
"references": [
{
"url": "https://github.com/nghttp2/nghttp2/commit/5c7df8fa815ac1004d9ecb9d1f7595c4d37f46e1",
"tags": [
"Patch"
],
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/nghttp2/nghttp2/security/advisories/GHSA-6933-cjhr-5qg6",
"tags": [
"Patch",
"Vendor Advisory"
],
"source": "security-advisories@github.com"
},
{
"url": "http://www.openwall.com/lists/oss-security/2026/03/20/3",
"tags": [
"Mailing List",
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://lists.debian.org/debian-lts-announce/2026/05/msg00025.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:10065",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:11768",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:13812",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:14773",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:14937",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:15087",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:16008",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:16009",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:16030",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:16174",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:17596",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:19724",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:19725",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:20040",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:20087",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:21656",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:21690",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:21695",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:25096",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:27200",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:27201",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:6190",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7080",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7123",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7302",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7310",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7350",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7666",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7667",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7668",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7670",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7675",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7896",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:7983",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8339",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8538",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8539",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8540",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8541",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8545",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8546",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8547",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8548",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8868",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:9711",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:9832",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:9874",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/security/cve/CVE-2026-27135",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://bugzilla.redhat.com/show_bug.cgi?id=2448754",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://cert-portal.siemens.com/productcert/html/ssa-019113.html",
"source": "0b142b55-0307-4c5a-b3c9-f314f3fb7c5e"
},
{
"url": "https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-27135.json",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"description": [
{
"lang": "en",
"value": "CWE-617"
}
]
},
{
"type": "Secondary",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
"description": [
{
"lang": "en",
"value": "CWE-617"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "nghttp2 is an implementation of the Hypertext Transfer Protocol version 2 in C. Prior to version 1.68.1, the nghttp2 library stops reading the incoming data when user facing public API `nghttp2_session_terminate_session` or `nghttp2_session_terminate_session2` is called by the application. They might be called internally by the library when it detects the situation that is subject to connection error. Due to the missing internal state validation, the library keeps reading the rest of the data after one of those APIs is called. Then receiving a malformed frame that causes FRAME_SIZE_ERROR causes assertion failure. nghttp2 v1.68.1 adds missing state validation to avoid assertion failure. No known workarounds are available."
},
{
"lang": "es",
"value": "nghttp2 es una implementación del Protocolo de Transferencia de Hipertexto versión 2 en C. Antes de la versión 1.68.1, la biblioteca nghttp2 deja de leer los datos entrantes cuando la aplicación llama a la API pública orientada al usuario 'nghttp2_session_terminate_session' o 'nghttp2_session_terminate_session2'. Estas pueden ser llamadas internamente por la biblioteca cuando esta detecta una situación sujeta a error de conexión. Debido a la falta de validación del estado interno, la biblioteca sigue leyendo el resto de los datos después de que se llama a una de esas APIs. Luego, recibir una trama malformada que causa FRAME_SIZE_ERROR provoca un fallo de aserción. nghttp2 v1.68.1 añade la validación de estado faltante para evitar el fallo de aserción. No se conocen soluciones alternativas disponibles."
}
],
"lastModified": "2026-07-15T02:19:03.367",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:nghttp2:nghttp2:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "1D6F266C-6337-477C-9A88-F7692CF26822",
"versionEndExcluding": "1.68.1"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "security-advisories@github.com"
}