Na początku czerwca 2026 roku badacze bezpieczeństwa cybernetycznego z firmy Calif (przy użyciu agenta AI Codex) odkryli nową wersję ataku HTTP/2 Bomb, który działa nawet z jednego urządzenia klienckiego mającego połączenie internetowe o prędkości 100 Mbit/s.
Atak składa się z dwóch etapów:
Manipulacja kompresją HPACK: W protokole HTTP/2 nagłówki są kompresowane za pomocą tabeli HPACK. Napastnik wysyła niemal pusty nagłówek, ale przy pomocy setek tysięcy instrukcji zmusza serwer do dekompresji i nieustannego odnoszenia się do tego samego malutkiego elementu. To powoduje lawinowy wzrost zużycia pamięci serwera.
Zablokowanie sterowania przepływem (Flow Control): Po zapełnieniu pamięci, przestępca ustawia rozmiar okna sterowania przepływem (flow-control window) na 0. To zmusza serwer do wstrzymania wysyłania odpowiedzi, zatrzymując zajętą pamięć, i utrzymywania połączenia otwartego przy pomocy sporadycznych 1-bajtowych zapytań.
Zaledwie jeden klient w ciągu 10–20 sekund może wykorzystać do 32–64 GB pamięci RAM. Poziom zużycia pamięci w różnych serwerach HTTP waha się od około 70 bajtów na każdy bajt w indeksie dla nginx, IIS i Pingora, do 4000 bajtów w Apache httpd i 5700 w Envoy.
Na wrażliwość narażone są praktycznie wszystkie główne realizacje serwerów HTTP/2 w konfiguracjach domyślnych:
NGINX, Apache HTTPD (moduł mod_http2), Microsoft IIS, Envoy, Cloudflare, Pingora
Wrażliwość została naprawiona w nginx 1.29.8 (przy użyciu dyrektywy max_headers z freenginx, domyślnie pozwalającej na przetwarzanie nie więcej niż 1000 nagłówków), Envoy 1.35.11 i 1.36.7 (mutable_max_request_headers_kb i max_headers_count), Appache mod_http2 2.0.41. Jak dotąd nie ma poprawek dla Microsoft IIS i Cloudflare Pingora.
Serwer HTTP Angie nie jest podatny na tę wrażliwość, ponieważ wdrożył ochronę przed tego rodzaju atakami już w wersji 1.8.0, wydanej w 2024 roku.
Źródło: linux.org.ru
