AWS WAF cảnh báo lỗi kiểm tra HTTP/2 multi-frame request body, đội cloud security cần cập nhật
AWS Security Bulletin công bố CVE-2026-13762 và CVE-2026-13763 liên quan kiểm tra HTTP/2 multi-frame request body trong AWS WAF.

Chuyện gì vừa xảy ra
AWS Security Bulletin ghi nhận CVE-2026-13762 và CVE-2026-13763, mô tả vấn đề với HTTP/2 multi-frame request body inspection trong AWS WAF. Đây là tin bảo mật cần chú ý vì WAF thường là lớp kiểm soát đầu tiên trước các ứng dụng web và API public.
Ai bị ảnh hưởng
Đội cloud security, sysadmin quản lý CloudFront/Application Load Balancer/API Gateway có gắn AWS WAF, và các tổ chức nhận lưu lượng HTTP/2 cần quan tâm. Mức ảnh hưởng cụ thể phụ thuộc cấu hình rule, kiểu traffic và khuyến cáo chi tiết trong bulletin AWS.
Tác động vận hành
Nếu một lớp inspection trong WAF không xử lý đúng request body dạng multi-frame, một số payload có thể không được đánh giá như kỳ vọng. Với hệ thống production, điều này ảnh hưởng trực tiếp tới giả định phòng thủ ở biên, đặc biệt các API có body lớn hoặc client HTTP/2 đa dạng.
Sysadmin cần theo dõi
Hãy đọc bulletin AWS, kiểm tra Web ACL liên quan ứng dụng quan trọng, xác nhận managed rules đang cập nhật và rà log WAF cho mẫu request HTTP/2 bất thường. Nên phối hợp với đội ứng dụng để đảm bảo validation phía backend vẫn hoạt động, không phụ thuộc duy nhất vào WAF.