Akamai acquiert LayerX, offrant une sécurité de bout en bout et un contrôle en temps réel de l'utilisation de l'IA sur n'importe quel navigateur. En savoir plus

CVE-2026-26365 : traitement incorrect de l'en-tête « Connection: Transfer-Encoding »

Akamai Wave Blue

Feb 20, 2026

Akamai InfoSec

Akamai Wave Blue

écrit par

Akamai InfoSec

Partager

Le 6 février 2026, Akamai a éliminé un vecteur potentiel de dissimulation de requêtes (request smuggling) HTTP, résultant d'un bug dans le traitement des en-têtes HTTP hop-by-hop personnalisés.

Contexte

Le protocole HTTP définit un ensemble d'en-têtes dits hop-by-hop, qui doivent être traités uniquement par le premier proxy qui les reçoit, puis supprimés immédiatement de la requête, sans jamais être transmis au serveur suivant. 

En complément des en-têtes hop-by-hop spécifiés dans la norme HTTP, les clients peuvent définir leurs propres en-têtes hop-by-hop personnalisés en listant leurs noms dans l'en-tête « Connection », par exemple : « Connection: My-Custom-Hop-By-Hop-Header ».

Informations sur cette vulnérabilité

Les serveurs en bordure de l'Internet d'Akamai présentaient un bug lié au traitement incorrect des requêtes spécifiant « Transfer-Encoding » comme en-tête hop-by-hop personnalisé. Plus précisément, un attaquant pouvait créer une requête malveillante incluant l'en-tête « Connection: Transfer-Encoding », ce qui entraînait le transfert d'une requête avec un découpage incorrect du message, susceptible de conduire à une attaque par dissimulation de requêtes HTTP.

Dans la pratique, la possibilité d'exploiter cette vulnérabilité dépendait du chemin de traitement interne choisi par Akamai pour la transmission de la requête concernée, ainsi que du comportement du serveur d'origine lors de la réception de cette requête.

Atténuation

Akamai a eu connaissance de ce problème le 30 décembre 2025 et a immédiatement ouvert une enquête. Le 6 février 2026, un correctif complet a été déployé, faisant totalement disparaître la vulnérabilité de tous les services Akamai. Aucune mesure corrective n'est requise de la part des clients.

Dans le cadre de nos activités de réponse aux incidents et d'analyse des vulnérabilités, cette faille a été publiée sous l'identifiant CVE-2026-26365.

Remerciements

Nous remercions « Jake Murphy de l'équipe Mandiant de Google Cloud » d'avoir signalé cette vulnérabilité via le programme de chasse aux bugs d'Akamai et pour sa collaboration tout au long de notre enquête.

Akamai Wave Blue

Feb 20, 2026

Akamai InfoSec

Akamai Wave Blue

écrit par

Akamai InfoSec

Mots-clés

Partager

Articles de blog associés

Recherche sur la sécurité
Langflow utilisé pour créer des botnets Gafgyt personnalisés destinés aux attaques DDoS
July 14, 2026
Découvrez comment les acteurs malveillants exploitent la vulnérabilité Langflow CVE-2025-3248 pour détourner des infrastructures d'IA hautement performantes et déployer des botnets DDoS Gafgyt personnalisés.
Recherche sur la sécurité
CVE-2026-48282 : Atténuation d'une vulnérabilité critique dans Adobe ColdFusion
Découvrez la vulnérabilité CVE-2026-48282, une faille critique de type « path traversal » dans Adobe ColdFusion. Découvrez les versions concernées et les mises à jour de correctifs critiques.
Recherche sur la sécurité
La nouvelle spécification MCP : à quoi les équipes de sécurité doivent-elles se préparer
À mesure que le MCP évolue vers une nouvelle architecture sans état, la responsabilité en matière de sécurité incombe désormais aux développeurs. Découvrez comment Akamai procède à la modélisation des menaces liées à cette nouvelle spécification.