Attaque sur des implémentations HTTP/2 entraînant l'épuisement de la mémoire disponible
Des informations sur la vulnérabilité « HTTP/2 Bomb » ont été révélées, touchant diverses implémentations du protocole HTTP/2 et permettant d'induire un déni de service en épuisant toute la mémoire disponible du processus. Le problème a été confirmé dans les serveurs HTTP nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) et Cloudflare Pingora dans la configuration par défaut. La vulnérabilité utilise une méthode similaire à celle d'une bombe zip, appliquée à la fonctionnalité de compression des en-têtes dans HTTP/2. […]
