Juuni alguses 2026 avastasid Calif'i küberjulgeoleku teadlased (koos AI-agendi Codex'iga) uue HTTP/2 Bomber rünnaku variandi, mis töötab isegi ühe kliendi seadme kaudu, millel on 100 Mbit/s internetiühendus.
Rünnak koosneb kahest etapist:
HPACK'i tihendamise manipuleerimine: HTTP/2 protokollis tihendatakse päiseid HPACK tabeli abil. Ründaja saadab peaaegu tühja päise, kuid kasutab sadade tuhandete käskluste abil server selle lahtipakkimiseks ja pidevaks viitamiseks ühele ja samale pisikesele elemendile. See põhjustab mälukasutuse plahvatuse. serverilt.
Voogude kontrolli blokeerimine (Flow Control): Kui mälu on täis, seadistab ründaja voogude kontrolli akna suuruse (flow-control window) nulliks. See sunnib serverit vastuse saatmise peatama, hoides hõivatud mälu ja hoides ühendust avatud perioodiliste 1-baidiste päringutega.
Ühe kliendi seadme kaudu suudab 10–20 sekundi jooksul vabaneda kuni 32–64 GB RAM-ist. Mälutarbimise tase erinevates HTTP-serverites varieerub umbes 70 baitist iga indeksi baidi kohta nginx-is, IIS-is ja Pingoras kuni 4000 baitini Apache httpd ja 5700-ni Envoy's.
Peaaegu kõik peamised HTTP/2 serverite rakendused on vaikimisi konfigureeritud haavatavad:
NGINX, Apache HTTPD (mod_http2 moodul), Microsoft IIS, Envoy, Cloudflare, Pingora.
Haavatavus on parandatud nginx versioonis 1.29.8 (freenginx'i max_headers direktiivi abil, mis vaikimisi lubab töödelda mitte rohkem kui 1000 päist), Envoy versioonides 1.35.11 ja 1.36.7 (mutable_max_request_headers_kb ja max_headers_count), Apache mod_http2 2.0.41. Microsoft IIS ja Cloudflare Pingora parandusi pole seni välja antud.
HTTP-server Angie ei ole haavatav, kuna see rakendas kaitset selliste rünnakute eest juba versioonis 1.8.0, mis ilmus 2024. aastal.
Allikas: linux.org.ru
