漏洞概述 CVE编号: CVE-2026-65624 漏洞名称: Cowboy HTTP/1.1 max_headers Bypass via Duplicate Header Names Enables Memory Exhaustion 漏洞类型: CWE-770 — CWE-770 Allocation of Resources Without Limits or Throttling CVSS 4.0 Score: 6.9 (MEDIUM) CAPEC: CAPEC-130 — CAPEC-130 Excessive Allocation 漏洞描述 在Cowboy HTTP/1.1处理中, 限制通过计算不同头名称的数量来强制执行。当请求包含多个具有相同名称的头行时,值会被连接成一个单一的、不断增长的二进制存储,而该map键(如“”用于常规头,“;”用于cookie)保持不变,因此map大小始终为1,且 上限(默认100)永远不会达到。由于没有累加器限制头行的总数或头块的总字节数(仅限制 和 ),未认证的客户端可以发送任意数量的具有相同名称的头行,并增长连接进程的内存到请求窗口内的任意大小。 每次连接的冲击由 (默认5秒,不重置为头数据)和 限制(当连接进程的堆增长超过限制时,该连接进程会被杀死)。当 保持默认(未设置)时,持续的滥用可以驱动Erlang VM进入内存不足条件。 影响范围 受影响版本: Cowboy 2.0.0-pre4 到 2.18.0 模块: cowboy_http 源文件: src/cowboy_http.erl 例程: cowboy_http:parse_header/3, cowboy_http:parse_hd_value/6 修复方案 修复版本: < 2.18.0 Git Commit: 309788af6, 3a34d8c1cf 参考链接 OSV Vulnerability GitHub Commit 致谢 Finder: Qiyi Deng / Wuhan University Finder: Min Shi / Wuhan University Finder: Yongkang Xiao / Wuhan University Finder: Jing Chen / Wuhan University Remediation developer: Loïc Hoguin Analyst**: Jonatan Männchen / EEF 代码块 无POC代码或利用代码。