Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb- — Proof-of-Concept-Exploit für CVE-2026-49975 (HTTP/2 Bomb), eine Remote-Denial-of-Service-Schwachstelle, die große Webserver über HPACK-Bombe und Slowloris-artige Speichererschöpfung betrifft. | Kitploit
Tools/GitHubGitHub/fevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-
SchwachstellenanalyseExploitationWebsicherheitNetzwerksicherheitPenetrationstests
GitHubfevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-

Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb-

Proof-of-Concept-Exploit für CVE-2026-49975 (HTTP/2 Bomb), eine Remote-Denial-of-Service-Schwachstelle, die große Webserver über HPACK-Bombe und Slowloris-artige Speichererschöpfung betrifft.

Repository anzeigen
622vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-49975 - HTTP/2 Bomb Proof of Concept

Critical CVE

Beschreibung

CVE-2026-49975, auch bekannt als HTTP/2 Bomb, ist eine Remote-Denial-of-Service-Schwachstelle (DoS), die die meisten gängigen Webserver in ihrer Standard-HTTP/2-Konfiguration betrifft.

Die Schwachstelle wurde von OpenAI Codex entdeckt, indem zwei seit einem Jahrzehnt bekannte Techniken kombiniert wurden:

  • HPACK Bomb: Ein Byte im Netzwerk wird zu einer vollständigen Header-Allokation auf dem Server
  • Slowloris-style hold: Ein Flow-Control-Fenster mit null Bytes, das die Speicherfreigabe verhindert

Betroffene Server

ServerBetroffene VersionenStatus
nginx< 1.29.8✅ Gepatcht
Apache httpd< mod_http2 v2.0.41✅ Gepatcht
Microsoft IISAktuelle Versionen❌ Nicht gepatcht
EnvoyAktuelle Versionen❌ Nicht gepatcht
Cloudflare PingoraAktuelle Versionen❌ Nicht gepatcht

Verstärkung pro Server

ServerVerstärkungsfaktorAuswirkung
Envoy 1.37.2~5.700:132 GB in ~10s
Apache httpd 2.4.67~4.000:132 GB in ~18s
nginx 1.29.7~70:132 GB in ~45s
IIS (2025)~68:164 GB in ~45s

Anforderungen an den Angreifer

  • Ein Heimcomputer mit einer 100-Mbit/s-Verbindung
  • Fähigkeit, einen verwundbaren Server in Sekunden unerreichbar zu machen
  • Kenntnis darüber, dass mehr als 880.000 Websites potenziell verwundbar sind

Proof of Concept

Installation

root@kitploit:~
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt
Tool herunterladen