目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-94439— Go net/http 2xx CONNECT响应后HTTP/1.1服务器连接失同步漏洞

一分钟漏洞结论

影响对象
Go standard library net/http
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

当 HTTP 服务器处理器向 HTTP/1 CONNECT 请求发送 2xx 响应且未接管(hijack)连接就返回时,服务器会不当继续从该连接读取并处理请求。由于对 HTTP/1 CONNECT 请求的 2xx 响应会将该连接转换为隧道(tunnel),因此服务器不应再将该连接视为包含 HTTP 数据。这种错误行为的影响主要限于潜在的请求走私(request smuggling)问题,其中中间代理将连接上的数据视为已隧穿(tunneled)内容,而服务器却将其当作普通 HTTP 请求来处理。

AI 预测 4.3 利用难度: 中等
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-94439 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
HTTP/1 server connection desynchronization after 2xx CONNECT response in net/http
来源: CVE Program / CVE List V5
Vulnerability Description
When an HTTP server handler sends a 2xx response to an HTTP/1 CONNECT request and returns without hijacking the connection, the server improperly continues to read and serve requests from the connection. Since a 2xx response to an HTTP/1 CONNECT converts the connection into a tunnel, the server should not treat the connection as continuing to contain HTTP. The impact of this misbehavior is mostly limited to potential request smuggling, where an intermediate proxy considers the data on the connection to be tunneled and the server considers it to be HTTP.
来源: CVE Program / CVE List V5
CVSS Information
N/A
来源: CVE Program / CVE List V5
Vulnerability Type
N/A
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Go standard library net/http 0 ~ 1.26.9 -

二、漏洞 CVE-2026-94439 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-94439 的情报信息

请登录查看更多情报信息。

CVE-2026-94439 安全博客文章 (1)

CVE-2026-94439 厂商页面 (1)

CVE-2026-94439 其他参考 (1)

CVE-2026-94439 其他参考 (1)

同批安全公告 · Go standard library · 2026-10-08 · 共 13 条

CVE-2026-94440 Go net/textproto, mime/multipart MIME 头解析内存限制绕过漏洞
CVE-2026-94448 html/template 模板表达式连续处理上下文重置漏洞
CVE-2026-56857 Windows操作系统os包中Root.Mkdir(All)可跟随根外联接点
CVE-2026-56866 net/http HTTP/1客户端连接同步问题
CVE-2026-78659 net/http HTTP/2服务端Trailer头内存耗尽漏洞
CVE-2026-78660 Go net/http HTTP/2 传输畸形帧头漏洞
CVE-2026-78663 Go net/http HTTP/2服务器流双重流控退款漏洞
CVE-2026-78667 Go net/http 解析 Range 头大小限制缺失漏洞
CVE-2026-78669 net/http 初始窗口重复更改导致CPU过度消耗漏洞
CVE-2026-97032 Go net/http HTTP/2 服务器因HPACK编码器竞态条件崩溃漏洞
CVE-2026-97030 Go html/template 识别yield为正则表达式前缀关键字漏洞
CVE-2026-97031 Go crypto/tls 拒绝畸形 ECH 扩展引用漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-94439

暂无评论


发表评论