В началото на юни 2026 година изследователи по киберсигурност от компанията Calif (с помощта на ИИ-агента Codex) откриха нов вариант на атака HTTP/2 Bomb, който работи дори с едно клиентско устройство, свързано към интернет с скорост 100 Mbit/s.
Атаката се състои от два етапа:
Манипулация на компресията HPACK: В протокола HTTP/2 заглавията се компресират с помощта на таблица HPACK. Атакуващият изпраща почти празно заглавие, но с помощта на стотици хиляди инструкции принуждава сървър да разопакова и постоянно да се позовава на един и същ миниатюрен елемент. Това причинява лавинообразно изразходване на памет. сървър.
Блокиране на контрола на потока (Flow Control): След като паметта бъде запълнена, злонамереният актьор задава размера на прозореца за контрол на потока на 0. Това кара сървъра да спре изпращането на отговор, запазвайки заета памет и поддържайки връзката отворена с периодични 1-байтови заявки.
Само един клиент за 10–20 секунди може да изразходва до 32–64 GB оперативна памет. Нивото на потребление на паметта в различни HTTP-сървъри варира от приблизително 70 байта за всеки байт в индекса за nginx, IIS и Pingora, до 4000 байта в Apache httpd и 5700 в Envoy.
Уязвимостите са подложени почти всички основни сървърни реализации на HTTP/2 в конфигурации по подразбиране:
NGINX, Apache HTTPD (модул mod_http2), Microsoft IIS, Envoy, Cloudflare, Pingora
Уязвимостта е поправена в nginx 1.29.8 (с помощта на директивата max_headers от freenginx, по подразбиране допускаща обработка на не повече от 1000 заглавия), Envoy 1.35.11 и 1.36.7 (mutable_max_request_headers_kb и max_headers_count), Appache mod_http2 2.0.41. За Microsoft IIS и Cloudflare Pingora все още няма поправки.
HTTP-сървърът Angie не е подложен на уязвимост, тъй като реализира защита срещу подобен тип атаки още от версия 1.8.0, издадена през 2024 година.
Източник: linux.org.ru
