Akamai adquire a LayerX, oferecendo segurança de ponta a ponta e controle em tempo real do uso de IA em qualquer navegador. Veja os detalhes

CVE-2026-26365: Processamento incorreto de “Connection: Transfer-Encoding”

Akamai Wave Blue

Feb 20, 2026

Akamai InfoSec

Akamai Wave Blue

escrito por

Akamai InfoSec

Compartilhar

Em 6 de fevereiro de 2026, a Akamai eliminou um potencial vetor de contrabando de solicitações HTTP devido a um bug no processamento de cabeçalhos HTTP hop-by-hop personalizados.

Histórico

HTTP define um conjunto de cabeçalhos hop-by-hop destinados a serem processados apenas pelo primeiro proxy que os recebe e, em seguida, imediatamente removidos da solicitação, nunca encaminhados para o próximo servidor. 

Além dos cabeçalhos hop-by-hop especificados no padrão HTTP, os clientes podem definir seus próprios cabeçalhos hop-by-hop personalizados listando esses nomes de cabeçalho no cabeçalho “Connection”; por exemplo, ”Connection: My-Custom-Hop-By-Hop-Header.”

Detalhes da vulnerabilidade

Os servidores de edge da Akamai continham um bug devido ao processamento inadequado de solicitações especificando “Transfer-Encoding” como um cabeçalho hop-by-hop personalizado. Especificamente, um invasor poderia criar uma solicitação maliciosa, incluindo o cabeçalho “Connection: Transfer-Encoding”, o que resultaria em uma solicitação de encaminhamento com o enquadramento inadequado de mensagens, potencialmente levando a um ataque de contrabando de solicitações HTTP.

Para que essa vulnerabilidade fosse explorável na prática, dependeria do caminho de processamento interno da Akamai escolhido para a entrega dessa solicitação específica e do comportamento do servidor de origem ao receber essa solicitação.

Mitigação

A Akamai tomou conhecimento desse problema em 30 de dezembro de 2025 e imediatamente iniciou uma investigação. Em 6 de fevereiro de 2026, uma correção completa foi implantada, eliminando completamente a vulnerabilidade de todos os serviços da Akamai. Nenhuma ação de correção é exigida pelos clientes.

Como parte de nosso trabalho regular de resposta a incidentes e análise de vulnerabilidades, divulgamos esse problema via CVE-2026-26365.

Agradecimentos especiais

Agradecemos a “Jake Murphy, da equipe Mandiant do Google Cloud” por relatar esse problema através do programa de recompensa por bugs da Akamai e por trabalhar conosco durante nossa investigação.

Akamai Wave Blue

Feb 20, 2026

Akamai InfoSec

Akamai Wave Blue

escrito por

Akamai InfoSec

Tags

Compartilhar

Publicações de blog relacionadas

Pesquisas sobre segurança
Langflow é explorado para criar botnets personalizadas do tipo Gafgyt para DDoS
July 14, 2026
Descubra como os criminosos exploram a vulnerabilidade CVE-2025-3248 do Langflow para sequestrar infraestruturas de IA de alto desempenho e implantar botnets Gafgyt personalizadas para DDoS.
Pesquisas sobre segurança
CVE-2026-48282: mitigação de uma vulnerabilidade crítica no Adobe ColdFusion
Conheça a CVE-2026-48282, uma vulnerabilidade crítica de travessia de diretório no Adobe ColdFusion. Saiba mais sobre as versões afetadas e as atualizações críticas de segurança.
Pesquisas sobre segurança
A nova especificação do MCP: para o que as equipes de segurança precisam se preparar
À medida que o MCP evolui com uma nova arquitetura sem estado, a responsabilidade pela segurança passa a ser dos desenvolvedores. Descubra como a Akamai está fazendo a modelagem de ameaças da nova especificação.