Au début juin 2026, des chercheurs en cybersécurité de la société Calif (avec l'aide de l'agent IA Codex) ont découvert une nouvelle variante de l'attaque HTTP/2 Bomb, qui fonctionne même depuis un seul appareil client ayant une connexion Internet de 100 Mbit/s.
L'attaque se compose de deux étapes :
Manipulation de la compression HPACK : Dans le protocole HTTP/2, les en-têtes sont compressés à l'aide d'un tableau HPACK. L'attaquant envoie un en-tête presque vide, mais avec des centaines de milliers d'instructions, il pousse serveur à décompresser et à référencer constamment le même élément minuscule. Cela provoque un gaspillage de mémoire en avalanche. de serveurs.
Blocage de la gestion des flux (Flow Control) : Après que la mémoire soit saturée, l'attaquant fixe la taille de la fenêtre de contrôle de flux à 0. Cela force le serveur à suspendre l'envoi de réponse, retenant la mémoire occupée, et à maintenir la connexion ouverte par des requêtes de 1 octet à intervalles réguliers.
Un seul client peut consommer jusqu'à 32 à 64 Go de RAM en 10 à 20 secondes. Le niveau de consommation de mémoire varie d'environ 70 octets pour chaque octet dans l'index pour nginx, IIS et Pingora, jusqu'à 4000 octets dans Apache httpd et 5700 dans Envoy.
Pratiquement toutes les principales implémentations serveurs HTTP/2 par défaut sont vulnérables :
NGINX, Apache HTTPD (module mod_http2), Microsoft IIS, Envoy, Cloudflare, Pingora
La vulnérabilité a été corrigée dans nginx 1.29.8 (avec la directive max_headers de freenginx, qui par défaut autorise le traitement de plus de 1000 en-têtes), Envoy 1.35.11 et 1.36.7 (mutable_max_request_headers_kb et max_headers_count), mod_http2 d'Apache 2.0.41. Il n'y a pas encore de correctifs pour Microsoft IIS et Cloudflare Pingora.
Le serveur HTTP Angie n'est pas vulnérable, car il a mis en œuvre une protection contre ce type d'attaques dès la version 1.8.0, sortie en 2024.
Source : linux.org.ru
