
استغلال إثبات المفهوم لـ CVE-2026-49975 (HTTP/2 Bomb)، وهي ثغرة رفض خدمة عن بُعد تؤثر على خوادم الويب الرئيسية عبر قنبلة HPACK واستنزاف الذاكرة بأسلوب Slowloris.
CVE-2026-49975، المعروفة أيضًا باسم HTTP/2 Bomb، هي ثغرة أمنية لرفض الخدمة (DoS) عن بعد تؤثر على معظم خوادم الويب الرئيسية في تكوين HTTP/2 الافتراضي الخاص بها.
تم اكتشاف الثغرة بواسطة OpenAI Codex من خلال الجمع بين تقنيتين معروفتين منذ عقد من الزمن:
| الخادم | الإصدارات المتأثرة | الحالة |
|---|
| nginx | < 1.29.8 | ✅ تم التصحيح |
| Apache httpd | < mod_http2 v2.0.41 | ✅ تم التصحيح |
| Microsoft IIS | الإصدارات الحديثة | ❌ بدون تصحيح |
| Envoy | الإصدارات الحديثة | ❌ بدون تصحيح |
| Cloudflare Pingora | الإصدارات الحديثة | ❌ بدون تصحيح |
| الخادم | عامل التضخيم | التأثير |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 32 جيجابايت في ~10 ثوانٍ |
| Apache httpd 2.4.67 | ~4,000:1 | 32 جيجابايت في ~18 ثانية |
| nginx 1.29.7 | ~70:1 | 32 جيجابايت في ~45 ثانية |
| IIS (2025) | ~68:1 | 64 جيجابايت في ~45 ثانية |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt