CVE-2026-58055

ADVISORY - debian

Summary

nghttp2's nghttpx proxy through 1.69.0 forwards an HTTP/1.1 Upgrade request that also carries a Content-Length header and body onto reusable keep-alive backend connections, re-adding the Upgrade and Connection headers while passing Content-Length verbatim. A backend that resolves the resulting ambiguous message in the attacker's favor enables HTTP request/response smuggling and cross-client response-queue poisoning.


EPSS Score: 0.00263 (0.182)

Common Weakness Enumeration (CWE)


Alpine

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY
PackageTypeOS NameOS VersionAffected RangesFix Versions
alpine/nghttp2apkalpine3.23<=1.69.0-r0Not yet available
alpine/nghttp2apkalpineedge<1.70.0-r01.70.0-r0
alpine/nghttp2apkalpine3.22<=1.39.2-r0Not yet available
alpine/nghttp2apkalpine3.22<=1.41.0-r0Not yet available
alpine/nghttp2apkalpine3.22<=1.57.0-r0Not yet available
alpine/nghttp2apkalpine3.22<=1.65.0-r0Not yet available
alpine/nghttp2apkalpine3.22<=1.69.0-r0Not yet available
alpine/nghttp2apkalpine3.19<=1.39.2-r0Not yet available
alpine/nghttp2apkalpine3.19<=1.41.0-r0Not yet available
alpine/nghttp2apkalpine3.19<=1.57.0-r0Not yet available
alpine/nghttp2apkalpine3.19<=1.58.0-r0Not yet available
alpine/nghttp2apkalpine3.23<=1.68.0-r0Not yet available
alpine/nghttp2apkalpine3.24<1.70.0-r01.70.0-r0
alpine/nghttp2apkalpine3.20<=1.39.2-r0Not yet available
alpine/nghttp2apkalpine3.20<=1.41.0-r0Not yet available
alpine/nghttp2apkalpine3.20<=1.57.0-r0Not yet available
alpine/nghttp2apkalpine3.20<=1.62.1-r0Not yet available
alpine/nghttp2apkalpine3.21<=1.39.2-r0Not yet available
alpine/nghttp2apkalpine3.21<=1.41.0-r0Not yet available
alpine/nghttp2apkalpine3.21<=1.57.0-r0Not yet available
alpine/nghttp2apkalpine3.21<=1.64.0-r0Not yet available
alpine/nghttp2apkalpine3.21<=1.69.0-r0Not yet available

Severity and metrics

No CVSS data available from this advisory.

Debian

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY

Ubuntu

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Amedium

Alma

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Amedium

Rocky

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Alow

Rocky

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Alow

Oracle

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Amedium

Oracle

CREATED

UPDATED

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

N/Amedium

Chainguard

CREATED

UPDATED

ADVISORY ID

CGA-833v-74cw-p36q

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY

Photon

CREATED

UPDATED

ADVISORY ID

CVE-2026-58055

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-

CVSS SCORE

5.4medium

minimos

CREATED

UPDATED

ADVISORY ID

MINI-wgg3-56h4-pc44

EXPLOITABILITY SCORE

-

EXPLOITS FOUND
-
COMMON WEAKNESS ENUMERATION (CWE)-
RATING UNAVAILABLE FROM ADVISORY