Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2024-28182

63
FAUCET Score

CVE-2024-28182 is a medium-severity denial-of-service (DoS) vulnerability affecting the nghttp2 library prior to version 1.61.0, as well as various Debian and Fedora distributions. It allows an attacker to cause excessive CPU usage by sending an unbounded number of HTTP/2 CONTINUATION frames, even after a stream reset, leading to service disruption. The vulnerability has a CVSS score of 5.3 (Medium) and can be exploited remotely without authentication or user interaction. While there is no known active exploitation or public exploit code, the vulnerability has garnered significant community discussion and media coverage, indicating a high level of interest and potential for future exploitation.

Impacted Technologies

VendorProductVersion(s)CPE
< 1.61.0CPE matchmatch criteria
cpe:2.3:a:nghttp2:nghttp2:*:*:*:*:*:*:*:*
10.0CPE matchmatch criteria
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
11.0CPE matchmatch criteria
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
38CPE matchmatch criteria
cpe:2.3:o:fedoraproject:fedora:38:*:*:*:*:*:*:*
39CPE matchmatch criteria
cpe:2.3:o:fedoraproject:fedora:39:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

5.3MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
NONE
Integrity Impact
NONE
Availability Impact
LOW
Exploitability Score
3.9
Impact Score
1.4
CvssVersion
3.1

Exploit Intelligence

EPSS Score
84.96%
Probability of exploitation in next 30 days
EPSS Percentile
99.7%
Percentile rank of EPSS score among Peer Group
As of 2026-07-25
Model: v2026.06.15
This CVE's current EPSS score of 0.8496 is in the 100th percentile among its peer group of 23,701 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.0 Mastodon, and 0.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.0 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (92)

denopatch availablevia llm_extracted
View patch
github_advisorypatch availablevia nvd_reference
View patch
keraspatch availablevia llm_extracted
View patch
microsoftpatch availablevia msrc
Product: CBL Mariner 2.0 ARMFixed in: 1.57.0-2
microsoftpatch availablevia msrc
Product: 17112-16823Fixed in: 3.0.6-1
microsoftpatch availablevia msrc
Product: 19787-17086Fixed in: 3.0.6-1
microsoftpatch availablevia msrc
Product: 17269-16823Fixed in: 1.68.0-1
microsoftpatch availablevia msrc
Product: 17371-16823Fixed in: 18.20.3-1
microsoftpatch availablevia msrc
Product: 19770-17086Fixed in: 18.20.3-1
microsoftpatch availablevia msrc
Product: 18381-17086Fixed in: 18.20.3-1
microsoftpatch availablevia msrc
Product: 17372-16823Fixed in: 3.21.4-14
microsoftpatch availablevia msrc
Product: 17098-17086Fixed in: 3.21.4-14
microsoftpatch availablevia msrc
Product: 17734-17084Fixed in: 3.29.6-1
microsoftpatch availablevia msrc
Product: 17735-17084Fixed in: 1.75.0-1
microsoftpatch availablevia msrc
Product: 17464-17084
microsoftpatch availablevia msrc
Product: 19774-17086Fixed in: 1.57.0-2
microsoftpatch availablevia msrc
Product: 19756-17086Fixed in: 3.21.4-14
microsoftpatch availablevia msrc
Product: 17573-17084Fixed in: 3.1.9-2
microsoftpatch availablevia msrc
Product: 17733-17084Fixed in: 1.61.0-1
microsoftpatch availablevia msrc
Product: 19757-17084Fixed in: 1.61.0-1
microsoftpatch availablevia msrc
Product: 16990-17084Fixed in: 20.14.0-1
microsoftpatch availablevia msrc
Product: 19740-17084Fixed in: 20.14.0-1
microsoftpatch availablevia msrc
Product: cbl2 fluent-bit 3.0.6-1 on CBL Mariner 2.0Fixed in: 3.0.6-1
microsoftpatch availablevia msrc
Product: cbl2 fluent-bit 3.0.6-2 on CBL Mariner 2.0Fixed in: 3.0.6-1
microsoftpatch availablevia msrc
Product: azl3 fluent-bit 3.1.9-4 on Azure Linux 3.0Fixed in: 3.0.6-1
microsoftpatch availablevia msrc
Product: cbl2 rust 1.68.0-1 on CBL Mariner 2.0Fixed in: 1.68.0-1
microsoftpatch availablevia msrc
Product: cbl2 nodejs18 18.20.3-1 on CBL Mariner 2.0Fixed in: 18.20.3-1
microsoftpatch availablevia msrc
Product: cbl2 nodejs18 18.20.2-2 on CBL Mariner 2.0Fixed in: 18.20.3-1
microsoftpatch availablevia msrc
Product: cbl2 cmake 3.21.4-14 on CBL Mariner 2.0Fixed in: 3.21.4-14
microsoftpatch availablevia msrc
Product: cbl2 cmake 3.21.4-17 on CBL Mariner 2.0Fixed in: 3.21.4-14
microsoftpatch availablevia msrc
Product: azl3 fluent-bit 3.1.9-2 on Azure Linux 3.0Fixed in: 3.1.9-2
microsoftpatch availablevia msrc
Product: azl3 nghttp2 1.61.0-1 on Azure Linux 3.0Fixed in: 1.61.0-1
microsoftpatch availablevia msrc
Product: azl3 nghttp2 1.59.0-1 on Azure Linux 3.0Fixed in: 1.61.0-1
microsoftpatch availablevia msrc
Product: azl3 nodejs 20.14.0-1 on Azure Linux 3.0Fixed in: 20.14.0-1
microsoftpatch availablevia msrc
Product: azl3 nodejs 20.10.0-2 on Azure Linux 3.0Fixed in: 20.14.0-1
microsoftpatch availablevia msrc
Product: azl3 cmake 3.29.6-1 on Azure Linux 3.0Fixed in: 3.29.6-1
microsoftpatch availablevia msrc
Product: Azure Linux 3.0 x64Fixed in: 1.61.0-1
microsoftpatch availablevia msrc
Product: Azure Linux 3.0 x64Fixed in: 20.14.0-1
microsoftpatch availablevia msrc
Product: Azure Linux 3.0 ARMFixed in: 3.0.6-1
microsoftpatch availablevia msrc
Product: Azure Linux 3.0 ARMFixed in: 1.61.0-1
microsoftpatch availablevia msrc
Product: Azure Linux 3.0 ARMFixed in: 20.14.0-1
microsoftpatch availablevia msrc
Product: CBL Mariner 2.0 x64Fixed in: 18.20.3-1
microsoftpatch availablevia msrc
Product: CBL Mariner 2.0 ARMFixed in: 18.20.3-1
microsoftpatch availablevia msrc
Product: 19445-17084Fixed in: 3.0.6-1
microsoftpatch availablevia msrc
Product: Azure Linux 3.0 x64Fixed in: 3.0.6-1
microsoftpatch availablevia msrc
Product: cbl2 nghttp2 1.57.0-2 on CBL Mariner 2.0Fixed in: 1.57.0-2
microsoftpatch availablevia msrc
Product: azl3 cmake 3.30.3-6 on Azure Linux 3.0
microsoftpatch availablevia msrc
Product: CBL Mariner 2.0 x64Fixed in: 3.21.4-14
microsoftpatch availablevia msrc
Product: azl3 rust 1.75.0-1 on Azure Linux 3.0Fixed in: 1.75.0-1
microsoftpatch availablevia msrc
Product: CBL Mariner 2.0 x64Fixed in: 1.57.0-2
microsoftpatch availablevia msrc
Product: CBL Mariner 2.0 ARMFixed in: 3.21.4-14
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.2 Extended Update SupportFixed in: nghttp2-0:1.43.0-5.el9_2.3
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services on RHEL 7Fixed in: jbcs-httpd24-httpd-0:2.4.57-10.el7jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services for RHEL 8Fixed in: jbcs-httpd24-curl-0:8.7.1-2.el8jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services for RHEL 8Fixed in: jbcs-httpd24-httpd-0:2.4.57-10.el8jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services for RHEL 8Fixed in: jbcs-httpd24-mod_http2-0:1.15.19-37.el8jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services for RHEL 8Fixed in: jbcs-httpd24-mod_jk-0:1.2.49-6.redhat_1.el8jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services for RHEL 8Fixed in: jbcs-httpd24-mod_md-1:2.4.24-6.el8jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services for RHEL 8Fixed in: jbcs-httpd24-mod_proxy_cluster-0:1.3.20-4.el8jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services for RHEL 8Fixed in: jbcs-httpd24-mod_security-0:2.9.3-36.el8jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services for RHEL 8Fixed in: jbcs-httpd24-nghttp2-0:1.43.0-13.el8jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services on RHEL 7Fixed in: jbcs-httpd24-curl-0:8.7.1-2.el7jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services on RHEL 7Fixed in: jbcs-httpd24-mod_http2-0:1.15.19-37.el7jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services on RHEL 7Fixed in: jbcs-httpd24-mod_jk-0:1.2.49-6.redhat_1.el7jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services on RHEL 7Fixed in: jbcs-httpd24-mod_md-1:2.4.24-6.el7jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services on RHEL 7Fixed in: jbcs-httpd24-mod_proxy_cluster-0:1.3.20-4.el7jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services on RHEL 7Fixed in: jbcs-httpd24-mod_security-0:2.9.3-36.el7jbcs
View patch
redhatpatch availablevia redhat_api
Product: JBoss Core Services on RHEL 7Fixed in: jbcs-httpd24-nghttp2-0:1.43.0-13.el7jbcs
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: nodejs:20-8090020240422150739.a75119d5
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: nodejs:18-8090020240429131734.a75119d5
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: nghttp2-0:1.33.0-6.el8_10.1
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.2 Advanced Update SupportFixed in: nghttp2-0:1.33.0-3.el8_2.3
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update SupportFixed in: nghttp2-0:1.33.0-4.el8_4.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Telecommunications Update ServiceFixed in: nghttp2-0:1.33.0-4.el8_4.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Update Services for SAP SolutionsFixed in: nghttp2-0:1.33.0-4.el8_4.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update SupportFixed in: nghttp2-0:1.33.0-4.el8_6.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Telecommunications Update ServiceFixed in: nghttp2-0:1.33.0-4.el8_6.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Update Services for SAP SolutionsFixed in: nghttp2-0:1.33.0-4.el8_6.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.8 Extended Update SupportFixed in: nodejs:18-8080020240621122004.63b34585
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.8 Extended Update SupportFixed in: nghttp2-0:1.33.0-5.el8_8.1
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9Fixed in: nodejs:18-9040020240422140329.rhel9
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9Fixed in: nodejs:20-9040020240419140200.rhel9
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9Fixed in: nodejs-1:16.20.2-8.el9_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9Fixed in: nghttp2-0:1.43.0-5.el9_4.3
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.0 Update Services for SAP SolutionsFixed in: nodejs-1:16.20.2-9.el9_0
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.0 Update Services for SAP SolutionsFixed in: nghttp2-0:1.43.0-5.el9_0.3
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.2 Extended Update SupportFixed in: nodejs-1:16.20.2-5.el9_2.3
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.2 Extended Update SupportFixed in: nodejs:18-9020020240516091141.rhel9
View patch
redhatpatch availablevia redhat_api
Product: Text-Only JBCS
View patch
redhatend of lifevia redhat_api
Product: Red Hat Software CollectionsFixed in: rh-nodejs14-nodejs
redhatend of lifevia redhat_api
Product: Red Hat Software CollectionsFixed in: httpd24-nghttp2
redhatend of lifevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: nodejs:16/nodejs

Vendor Advisories (6)

microsoft2024-Nov/CVE-2024-28182

CVE-2024-28182

Nov 12, 2024
microsoft2024-Oct/CVE-2024-28182

CVE-2024-28182

Oct 8, 2024
denollm-deno-b67a3af2ce0be075CRITICAL

HP ThinPro 8.0 SP 9 Security Updates

Jun 17, 2024
kerasllm-keras-7d8c31fee70361dcCRITICAL

HP ThinPro 8.0 SP 9 Security Updates

Jun 17, 2024
microsoft2024-Apr/CVE-2024-28182Moderate

Reading unbounded number of HTTP/2 CONTINUATION frames to cause excessive CPU usage

Apr 9, 2024
redhatCVE-2024-28182Moderate

nghttp2: CONTINUATION frames DoS

Apr 3, 2024

References

lists.debian.org / debian-lts-announce/2024/09/msg00041.html
Mailing List
kb.cert.org / vuls/id/421644
github.com / nghttp2/nghttp2/commit/00201ecd8f982da3b67d4f6868af72a1b03b14e0
Patch
github.com / nghttp2/nghttp2/commit/d71a4668c6bead55805d18810d633fbb98315af9
Patch
github.com / nghttp2/nghttp2/security/advisories/GHSA-x6x3-gv8h-m57q
Vendor Advisory
lists.debian.org / debian-lts-announce/2024/04/msg00026.html
Mailing List
lists.fedoraproject.org / archives/list/[email protected]/message/AGOME6ZXJG7664IPQNVE3DL67E3YP3HY
Mailing ListThird Party Advisory
lists.fedoraproject.org / archives/list/[email protected]/message/J6ZMXUGB66VAXDW5J6QSTHM5ET25FGSA
Mailing ListThird Party Advisory
lists.fedoraproject.org / archives/list/[email protected]/message/PXJO2EASHM2OQQLGVDY5ZSO7UVDVHTDK
Mailing ListThird Party Advisory
openwall.com / lists/oss-security/2024/04/03/16
Mailing ListThird Party Advisory