目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-56866— net/http HTTP/1客户端连接同步问题

一分钟漏洞结论

影响对象
Go standard library net/http
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

当 发送带有非空 的 HTTP/1 CONNECT 请求时,它会将请求体直接写入连接,且在请求头之后不进行任何边界封装(framing)。如果服务器以非 2xx 状态码的 keep-alive 响应拒绝该 CONNECT 请求, 会将该连接放回空闲连接池。由于 CONNECT 请求本不应包含请求体,服务器可能会将尾部多余的请求体字节解释为连接上后续的一个管道化 HTTP/1.1 请求,导致已池化的连接状态不同步,并使下一个复用该连接的客户端误读注入请求的响应。在通过共享 转发 CONNECT 请求的反向代理(包括

AI 预测 7.5 利用难度: 中等

可能的 ATT&CK 技术 1 AI

T1102 · Web Service
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-56866 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
HTTP/1 client connection desynchronization after CONNECT rejection in net/http
来源: CVE Program / CVE List V5
Vulnerability Description
When http.Transport sends an HTTP/1 CONNECT request with a non-empty Request.Body, it writes the body directly to the connection without framing after the request headers. If the server rejects the CONNECT request with a non-2xx keep-alive response, Transport returns the connection to the idle pool. Because CONNECT requests do not have a request body, the server may interpret the trailing body bytes as a subsequent pipelined HTTP/1.1 request on the connection, leaving the pooled connection desynchronized and causing the next caller that reuses it to read the response to the injected request. In reverse proxies (including httputil.ReverseProxy) that forward CONNECT requests through a shared Transport, this can lead to cross-user response poisoning.
来源: CVE Program / CVE List V5
CVSS Information
N/A
来源: CVE Program / CVE List V5
Vulnerability Type
N/A
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Go standard library net/http 0 ~ 1.26.9 -
Go standard library net/http/httputil 0 ~ 1.26.9 -

二、漏洞 CVE-2026-56866 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-56866 的情报信息

请登录查看更多情报信息。

CVE-2026-56866 厂商安全公告 (2)

CVE-2026-56866 厂商页面 (1)

CVE-2026-56866 其他参考 (1)

同批安全公告 · Go standard library · 2026-10-08 · 共 13 条

CVE-2026-94439 Go net/http 2xx CONNECT响应后HTTP/1.1服务器连接失同步漏洞
CVE-2026-94440 Go net/textproto, mime/multipart MIME 头解析内存限制绕过漏洞
CVE-2026-94448 html/template 模板表达式连续处理上下文重置漏洞
CVE-2026-56857 Windows操作系统os包中Root.Mkdir(All)可跟随根外联接点
CVE-2026-78659 net/http HTTP/2服务端Trailer头内存耗尽漏洞
CVE-2026-78660 Go net/http HTTP/2 传输畸形帧头漏洞
CVE-2026-78663 Go net/http HTTP/2服务器流双重流控退款漏洞
CVE-2026-78667 Go net/http 解析 Range 头大小限制缺失漏洞
CVE-2026-78669 net/http 初始窗口重复更改导致CPU过度消耗漏洞
CVE-2026-97032 Go net/http HTTP/2 服务器因HPACK编码器竞态条件崩溃漏洞
CVE-2026-97030 Go html/template 识别yield为正则表达式前缀关键字漏洞
CVE-2026-97031 Go crypto/tls 拒绝畸形 ECH 扩展引用漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-56866

暂无评论


发表评论