Skip to content

[bp/1.34] Security patch stack q3 - part 2 - #610

Merged
zmiklank merged 2 commits into
envoyproxy:release/v1.34from
zmiklank:bp_1.34_cves_envoy-openssl
Aug 27, 2026
Merged

zmiklank merged 2 commits into
envoyproxy:release/v1.34from
zmiklank:bp_1.34_cves_envoy-openssl

Conversation

@zmiklank

Copy link
Copy Markdown
Contributor

No description provided.

danzh1989 and others added 2 commits August 27, 2026 14:53
…tegration tests

Fix: [GHSA-jjmm-fw8p-crpw](GHSA-jjmm-fw8p-crpw)

Enforce HTTP/2 RFC 9113 Section 8.1 in QUICHE oghttp2 codec: trailers MUST have
END_STREAM set. This prevents stream state corruption and UAF vulnerabilities when
malicious upstream servers send response trailers without END_STREAM.

Also add integration tests in multiplexed_integration_test.cc to test upstream response
trailers without END_STREAM.

Signed-off-by: Dan Zhang <danzh@google.com>
Signed-off-by: Ryan Northey <ryan@synca.io>
Fix: [GHSA-jp5f-qr64-c9vw](GHSA-jp5f-qr64-c9vw)

Signed-off-by: antoniovleonti <leonti@google.com>
Signed-off-by: Ryan Northey <ryan@synca.io>
@zmiklank

Copy link
Copy Markdown
Contributor Author

all tests passed locally

@dcillera
dcillera self-requested a review August 27, 2026 14:25

@dcillera dcillera left a comment

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

It looks good to me

@zmiklank
zmiklank merged commit 1db6f31 into envoyproxy:release/v1.34 Aug 27, 2026
1 check passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

4 participants