Akamai acquisisce LayerX, offrendo sicurezza end-to-end e controllo in tempo reale dell’uso dell’IA su qualsiasi browser. Visualizza dettagli

CVE-2026-26365: errore di elaborazione dell'intestazione "Connection: Transfer-Encoding"

Akamai Wave Blue

Feb 20, 2026

Akamai InfoSec

Akamai Wave Blue

scritto da

Akamai InfoSec

Condividi

Il 6 febbraio 2026, Akamai ha eliminato un potenziale vettore di contrabbando di richieste HTTP a causa di un bug nell'elaborazione delle intestazioni HTTP hop-by-hop personalizzate.

Background

L'HTTP definisce una serie di intestazioni hop-by-hop che devono essere elaborate solo dal primo proxy che le riceve e quindi rimosse immediatamente dalla richiesta, mai inoltrate al server successivo. 

Oltre alle intestazioni hop-by-hop specificate nello standard HTTP, i client possono definire le proprie intestazioni hop-by-hop personalizzate elencando questi nomi nell'intestazione "Connection", ad esempio, "Connection: My-Custom-Hop-By-Hop-Header".

Dettagli della vulnerabilità

Gli edge server di Akamai contenevano un bug causato da un errore di elaborazione delle richieste che specificavano "Transfer-Encoding" come intestazione hop-by-hop personalizzata. Nello specifico, un criminale avrebbe potuto creare una richiesta dannosa, inclusa l'intestazione "Connection: Transfer-Encoding", che poteva causare una richiesta di inoltro contenente un framing di messaggi non corretto, portando potenzialmente ad un attacco di contrabbando di richieste HTTP.

La possibilità di sfruttare praticamente questa vulnerabilità dipende dal percorso di elaborazione interno di Akamai, che viene scelto per la delivery di tale richiesta e dal comportamento del server di origine che riceve tale richiesta.

Mitigazione

Akamai è venuta a conoscenza di questo problema il 30 dicembre 2025 e ha subito avviato un'indagine. Il 6 febbraio 2026 è stata implementata una correzione completa, che ha eliminato completamente la vulnerabilità da tutti i servizi di Akamai. Non è richiesta alcuna azione correttiva da parte dei clienti.

Nell'ambito delle nostre consuete attività di risposta agli incidenti e di analisi delle vulnerabilità, abbiamo reso noto questo problema con il codice CVE-2026-26365.

Ringraziamenti speciali

Grazie a Jake Murphy del team Mandiant di Google Cloud per aver segnalato questo problema tramite il programma Bug Bounty di Akamai e per averci coordinato durante l'indagine.

Akamai Wave Blue

Feb 20, 2026

Akamai InfoSec

Akamai Wave Blue

scritto da

Akamai InfoSec

Tag

Condividi

Post del blog correlati

Ricerca sulla sicurezza
Lo strumento Langflow sfruttato per creare botnet DDoS personalizzate basate su Gafgyt
July 14, 2026
Scopri come i criminali sfruttano la vulnerabilità CVE-2025-3248 dello strumento Langflow per violare l'infrastruttura dell'AI ad alte performance e per implementare le botnet DDoS Gafgyt personalizzate.
Ricerca sulla sicurezza
CVE-2026-48282 - Mitigazione di una vulnerabilità critica in Adobe ColdFusion
Scopri la CVE-2026-48282, una vulnerabilità critica per il percorso trasversale in Adobe ColdFusion. Scopri le versioni interessate e gli aggiornamenti critici delle patch.
Ricerca sulla sicurezza
La nuova specifica del protocollo MCP: come devono prepararsi i team addetti alla sicurezza?
Man mano che il protocollo MCP si evolve con una nuova architettura stateless, la responsabilità della sicurezza passa agli sviluppatori. Scopri in che modo Akamai sta cambiando le minacce della nuova specifica.