Vulnerabilidad HTTP/2 Bomb que lleva al agotamiento de la memoria

A principios de junio de 2026, los investigadores en ciberseguridad de la empresa Calif (con la ayuda del agente de IA Codex) descubrieron una nueva variante del ataque HTTP/2 Bomb, que funciona incluso desde un solo dispositivo cliente con una conexión a Internet de 100 Mbps.

El ataque consta de dos etapas:

  1. Manipulación de la compresión HPACK: En el protocolo HTTP/2, las cabeceras se comprimen utilizando una tabla HPACK. El atacante envía una cabecera casi vacía, pero con cientos de miles de instrucciones obliga servidor a descomprimir y referirse constantemente al mismo pequeño elemento. Esto provoca un gasto de memoria en avalancha. servidores.

  2. Bloqueo del flujo de control: Una vez que la memoria está llena, el atacante establece el tamaño de la ventana de control del flujo en 0. Esto hace que el servidor pause el envío de la respuesta, manteniendo la memoria ocupada y manteniendo la conexión abierta con solicitudes periódicas de 1 byte.

Un solo cliente puede consumir hasta 32-64 GB de memoria RAM en 10-20 segundos. El nivel de consumo de memoria en varios servidores HTTP varía desde aproximadamente 70 bytes por cada byte en el índice para nginx, IIS y Pingora, hasta 4000 bytes en Apache httpd y 5700 en Envoy.

Prácticamente todas las principales implementaciones de servidor HTTP/2 en configuraciones por defecto son vulnerables:
NGINX, Apache HTTPD (módulo mod_http2), Microsoft IIS, Envoy, Cloudflare, Pingora.

La vulnerabilidad ha sido corregida en nginx 1.29.8 (con la directiva max_headers de freenginx, que por defecto permite procesar no más de 1000 cabeceras), Envoy 1.35.11 y 1.36.7 (mutable_max_request_headers_kb y max_headers_count), Apache mod_http2 2.0.41. Actualmente, no hay correcciones para Microsoft IIS y Cloudflare Pingora.

El servidor HTTP Angie no es vulnerable, ya que implementó protecciones contra este tipo de ataques ya en la versión 1.8.0, lanzada en 2024.

Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster