Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-86250 Multiple Vendors

Vulnerabilidad de denegación de servicio en h3 anteriores a 2.0.1-rc.18

Vulnerabilidad · Publicado 06/09/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

h3 versiones anteriores a 2.0.1-rc.18 no validan correctamente el conteo de fragmentos en cookies controladas por el usuario, permitiendo que atacantes envíen headers de cookie malformados con conteos extremadamente grandes. Esto dispara un bucle de limpieza O(n²) que congela el proceso del servidor, causando indisponibilidad de servicios web altas en empresas LATAM. El impacto afecta principalmente a aplicaciones que procesan cookies en escala, como plataformas e-commerce y sistemas de sesión.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

h3 versions before 2.0.1-rc.18 fail to validate the chunk count parsed from user-controlled cookie values in setChunkedCookie() and deleteChunkedCookie() functions. Attackers can send a crafted cookie header with an extremely large chunk count to trigger an O(n²) cleanup loop that hangs the server process.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Debilidades (CWE)

CWE-400

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar h3 a versión 2.0.1-rc.18 o superior inmediatamente en entornos de producción
  • Implementar límites de tamaño máximo en headers HTTP a nivel de proxy reverso (nginx/Apache)
  • Monitorear procesos del servidor en busca de picos de CPU anormales
  • Validar todas las dependencias de h3 en repositorios internos
  • Revisar logs de acceso para patrones de cookies sospechosamente grandes
Esta alerta fue generada automáticamente a partir del NVD del NIST.