Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
POC-CVE-2026-49975 — Sicherheitsforschungs-PoC für CVE-2026-49975: HTTP/2-HPACK-Kompressionsbombe + Flow-Control-Hold-DoS in Apache mod_http2 | Kitploit
Tools/GitHubGitHub/naheeju/poc-cve-2026-49975
SchwachstellenanalyseExploitationWebsicherheitNetzwerksicherheit
GitHubnaheeju/poc-cve-2026-49975

POC-CVE-2026-49975

Sicherheitsforschungs-PoC für CVE-2026-49975: HTTP/2-HPACK-Kompressionsbombe + Flow-Control-Hold-DoS in Apache mod_http2

Repository anzeigen
326vor 20 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Go Version Status Scope CVSS License

CVE-2026-49975

HTTP/2 Bomb — HPACK Compression Bomb + Flow-Control Hold PoC

Security Research PoC von naheeju


⚠️ Dies ist ein funktionierendes Memory-Exhaustion-DoS-Tool — kein Spielzeug. Es öffnet Streams, die das Ziel zur Speicherallokation zwingen, und hält sie über HTTP/2-Flow-Control-Tricks offen. Solange der Prozess läuft, hält es weiter und verbindet sich automatisch neu, wenn der Server die Verbindung trennt — es stoppt nicht von selbst. Die Auswirkung skaliert direkt mit --threads, --streams und --headers. Das Stoppen des Prozesses (Ctrl+C) gibt die gehaltenen Streams frei und lässt den Server sich erholen, aber am Standardbetrieb ist nichts „sanft" — behandle jeden Lauf als Live-Fire-Test.


1. Überblick

CVE-2026-49975 („HTTP/2 Bomb") ist eine remote ausnutzbare, nicht authentifizierte Denial-of-Service-Schwachstelle, die das mod_http2-Modul des Apache HTTP Server betrifft. Sie verkettet zwei seit Langem bekannte HTTP/2-Schwächen:

  1. HPACK-Bookkeeping-Bombe — eine kleine, HPACK-kodierte HTTP/2-Anfrage bewirkt, dass mehrere Cookie-Header-Fragmente zusammengeführt werden, ohne gegen LimitRequestFields gezählt zu werden, wodurch der Server wiederholt Speicher für interne Header-Bookkeeping-Strukturen allokieren muss.
  2. Flow-Control-Stall (Slowloris-Stil) — der Client gibt ein nahezu null Flow-Control-Fenster an, verzögert die Antwortübertragung und hält den/die betroffenen Stream(s) offen, was verhindert, dass der allokierte Speicher freigegeben wird.

Das Ergebnis: Ein einzelner Client mit einer bescheidenen Verbindung kann eine erhebliche, anhaltende Speicherallokation auf dem Ziel erzwingen, solange der Stream offen gehalten wird. Diese Implementierung unterstützt zwei Payload-Modi und skaliert linear mit der von dir konfigurierten Nebenläufigkeit:

  • nginx-Modus — platziert einen leeren x-bomb-Header in der HPACK-Dynamic-Table und referenziert ihn wiederholt (~70:1-Verstärkung pro Referenz).
  • classic-Modus — platziert stattdessen einen übergroßen cookie-Header (~4000:1-Verstärkung pro Referenz).

Jede Verbindung referenziert den platzierten Header tausendfach pro Stream (--headers, Standard 5000), über mehrere Streams pro Verbindung (--streams, Standard 10) und mehrere parallele Verbindungen (--threads, Standard 1). Wenn der Server eine Verbindung schließt, verbindet sich das Tool sofort neu und macht weiter, bis es manuell gestoppt wird — dies ist eine kontinuierliche Hold-Schleife, keine einmalige One-Shot-Sonde.

Verwandte Identifikatoren für andere betroffene Stacks (nicht in diesem Repo implementiert oder getestet):

  • Envoy → CVE-2026-47774
  • Microsoft IIS, Cloudflare Pingora → separat verfolgt, hier keine CVE referenziert

Vollständiger Umfang der zugrunde liegenden Schwachstellenklasse, der Vollständigkeit halber — die „HTTP/2 Bomb"-Technik (HPACK Compression Bomb + Flow-Control Hold) betrifft mehrere Server-Implementierungen über Apache hinaus. Dieses Repo implementiert und testet nur den Apache-Fall; der Rest ist enthalten, damit Leser die breitere Klasse verstehen, nicht weil dieser PoC sie ausübt:

ImplementierungStatusIn diesem PoC implementiert?
Apache HTTP Server mod_http2Behoben in httpd 2.4.68 (2026-06-08)Ja — dieses Repo
nginxBehoben in 1.29.8Nein
EnvoySeparat verfolgtNein
Microsoft IISSeparat verfolgtNein
Cloudflare PingoraSeparat verfolgtNein
CVECVE-2026-49975
CWECWE-789 (Memory Allocation with Excessive Size Value, laut NVD/CVE.org); von einigen Herstellern auch als CWE-409 (Improper Handling of Highly Compressed Data) geführt
CVSS7.5 (High) — CVSS v3.1, Availability-only-Vektor (laut NVD). Apaches eigenes Advisory bewertet es als Moderate.
Betroffene KomponenteApache HTTP Server mod_http2
Verwundbare VersionenApache httpd 2.4.17 ≤ Version ≤ 2.4.67 (Standard-HTTP/2-Konfiguration)
Behoben inApache HTTP Server 2.4.68 (veröffentlicht 2026-06-08). Der zugrunde liegende Fix landete upstream in mod_h2 am 2026-05-27, wurde am 2026-06-02 in den httpd-2.4.x-Branch gemergt und im 2.4.68-Release ausgeliefert.
AngriffstypDenial of Service — Memory Exhaustion (nur Verfügbarkeit)
Authentifizierung erforderlichNein
Datenoffenlegung / RCEKeine — dies hat ausschließlich Auswirkungen auf die Verfügbarkeit
Bekannt ausgenutztDerzeit nicht von verfolgten Quellen als in-the-wild ausgenutzt markiert.

Referenzen (Primärquellen — alle Angaben unabhängig verifizieren):

  • CVE-Eintrag: https://www.cve.org/CVERecord?id=CVE-2026-49975
  • NVD-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2026-49975
  • Apache Advisory / Schwachstellenliste: https://httpd.apache.org/security/vulnerabilities_24.html
  • Apache 2.4.68 Changelog (Fix-Commit-Referenz): https://dlcdn.apache.org/httpd/CHANGES_2.4.68
  • Ursprünglicher Discovery-Writeup: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

2. Umfang dieses Repositories

Dieses Repository enthält:

  • Ein minimales PoC-Skript, das das Hold-only-HPACK-Bomb-Verhalten gegen ein Ziel reproduziert, das du zu testen autorisiert bist.
  • Dieses README, das die Schwachstelle, die Disclosure-Timeline und die Bedingungen für die sichere Nutzung dokumentiert.

Dieses Repository enthält nicht:

  • Automatisierung zum Scannen des Internets nach verwundbaren Hosts.
  • Flooding-/DoS-Sustain-Logik, Concurrency-Ramp-up oder Credential-/Target-Listen.
  • Code, der standardmäßig auf ein bestimmtes Live-System abzielt. Das Ziel muss explizit vom Operator angegeben werden.

3. ⚖️ Rechtlicher & ethischer Hinweis

Lies dies, bevor du irgendetwas anderes tust.

  • Dieser PoC wird ausschließlich für Bildungs- und defensive Sicherheitsforschungszwecke veröffentlicht — um Betreibern zu helfen, ihre eigene Exposition zu überprüfen, und um die öffentliche Dokumentation einer bereits offengelegten, bereits gepatchten Schwachstelle zu unterstützen.
  • Du musst eine ausdrückliche, dokumentierte Autorisierung des Systemeigentümers haben, bevor du dies gegen ein Ziel ausführst, das nicht deine eigene Infrastruktur ist oder ein System, das du vertraglich/rechtlich testen darfst (z. B. ein unterzeichnetes Pentest-Engagement, Bug-Bounty-Scope oder schriftliche Genehmigung).
  • Diesen PoC gegen Systeme auszuführen, die du nicht besitzt oder für die du keine Testautorisierung hast — einschließlich, aber nicht beschränkt auf Regierungsbehörden, Strafverfolgungsbehörden, kritische Infrastruktur oder jegliches Produktionssystem Dritter — ohne Genehmigung ist in den meisten Jurisdiktionen illegal (in Indonesien fällt dies unter UU ITE) und kann andernorts eine Straftat darstellen.
  • Die Autor(en) dieses Repositories:
    • Übernehmen keine Verantwortung für den Missbrauch dieses Codes.
    • Billigen nicht die Nutzung dieses PoC zur Störung, Beeinträchtigung oder Dienstverweigerung gegenüber jeglichem System ohne Autorisierung.
    • Stellen diesen Code wie besehen bereit, ohne jegliche Gewährleistung.
  • Wenn du ein Hersteller, eine Behörde oder ein Systembetreiber bist, der dieses Repository gefunden hat, weil dein System getestet wurde: siehe Abschnitt 6 — Disclosure-Timeline dazu, wie dies gemeldet wurde und an wen.
Tool herunterladen