CVE-2026-13762 和 CVE-2026-13763 - AWS WAF 中 HTTP/2 多帧请求体检查问题
公告 ID:2026-048-AWS
范围:AWS
内容类型:重要(需关注)
发布日期:2026 年 6 月 29 日 23:15(太平洋夏令时) 描述: AWS WAF 是一种 Web 应用防火墙,用于监控转发至受保护 Web 应用资源的 HTTP(S) 请求。我们发现了 CVE-2026-13762 和 CVE-2026-13763,这两个漏洞影响 AWS WAF 对 HTTP/2 多帧请求体的检查功能。 CVE-2026-13762 影响与 CloudFront 集成的 AWS WAF 部署。该问题已在服务器端修复,无需客户采取任何操作。 CVE-2026-13763 影响与 AWS 应用负载均衡器(ALB)集成的 AWS WAF 部署。在特定条件下,精心构造的多帧 HTTP/2 请求可能导致仅部分请求体被检查。该问题已在 ALB 上得到解决,客户可通过配置 AWS WAF 在 ALB 上检查 HTTP/2 请求体的方式,确保获得完整保护。 有关与此 AWS 安全公告相关的最新且完整信息,请参阅下方文章。