Skip to content
CVSS 10.0CVSS 10.0 · CRITICAL

CVE-2026-57834Request Smuggling in Apache Traffic Server

Apache Traffic Server allows request smuggling if chunked messages are malformed. This issue affects Apache Traffic Server: from 8.0.0 through 8.1.9, from 9.0.0 through 9.2.14, from 10.0.0 through 10.1.3. Users are recommended to upgrade to version 9.2.15 or 10.1.4, which fix the issue.

View on NVD

Analysis

Apache Traffic Server permite ataques de Request Smuggling debido al manejo incorrecto de mensajes con codificación chunked. Un atacante puede manipular peticiones para evadir controles de seguridad o envenenar el caché del servidor, afectando a otros usuarios. Se recomienda actualizar a las versiones 9.2.15 o 10.1.4.

Relevant roles

BackendCloudCyberSecurityLinuxDockerKubernetes

Severity

Score: 10.0(CRITICAL)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
AV: NETWORK
AC: LOW
PR: NONE
UI: NONE
S: CHANGED
C: HIGH
I: HIGH
A: LOW
Weakness (CWE): CWE-444

EPSS

No EPSS score yet (CVE may be too fresh).

Technical description

Apache Traffic Server allows request smuggling if chunked messages are malformed. This issue affects Apache Traffic Server: from 8.0.0 through 8.1.9, from 9.0.0 through 9.2.14, from 10.0.0 through 10.1.3. Users are recommended to upgrade to version 9.2.15 or 10.1.4, which fix the issue.

Published: 7/29/2026, 8:16:31 AM
Last modified: 7/29/2026, 8:16:31 AM

References

HomeEventsBlogResourcesCoursesTeam