
Disclosed on June 3, 2026, the "HTTP/2 Bomb" is an unauthenticated remote DoS that combines an HPACK compression bomb with a Slowloris-style hold to exhaust server memory. It affects default HTTP/2 configurations of **nginx, Apache httpd, Microsoft IIS, Envoy, and Cloudflare Pingora**.
Ein Triage (kein Exploitation) Tool zur Identifizierung von Angriffsflächen, die CVE-2026-49975 — „HTTP/2 Bomb" ausgesetzt sind.
⚠️ Dieses Skript sendet keine Angriffspayloads. Es führt lediglich normale HTTP-Anfragen durch und analysiert Antwort-Header, um Hosts zu markieren, die eine manuelle Überprüfung der Version/Patches erfordern.
Die am 3. Juni 2026 veröffentlichte „HTTP/2 Bomb" ist ein nicht authentifizierter entfernter DoS-Angriff, der eine HPACK-Komprimierungsbombe mit einer Slowloris-ähnlichen Verzögerung kombiniert, um den Serverspeicher zu erschöpfen. Sie betrifft die Standard-HTTP/2-Konfigurationen von nginx, Apache httpd, Microsoft IIS, Envoy und Cloudflare Pingora.
Wie die Advisorys betonen, ist die einfache Frage „Unterstützt der Host HTTP/2?" zu weit gefasst — die tatsächliche Gefährdung hängt von der Implementierung und Version ab. Deshalb identifiziert dieses Skript die Serversoftware und stuft das Ergebnis in Aufmerksamkeitsgrade ein, ohne eine Ausnutzung zu behaupten.
-h)-t)flock)-f) oder stdin (-f -)Server-Header%{http_version} von curl-o)--no-color deaktiviert werden)bash 4+curl (mit HTTP/2-Unterstützung)flock (optional, empfohlen — util-linux)chmod +x detect_http2_bomb.sh
# Einzelner Host
./detect_http2_bomb.sh example.com
# Hostliste mit 30 Threads und CSV-Ausgabe
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Hosts von stdin einlesen
cat hosts.txt | ./detect_http2_bomb.sh -f -
| Bewertung | Bedeutung |
|---|---|
[!] FLAG | HTTP/2 aktiv + bekannte betroffene Software → Version/Patches prüfen |
[~] INFO | HTTP/2 aktiv, Server nicht identifiziert → manuell untersuchen |
[+] OK | HTTP/2 nicht aktiv oder Host nicht erreichbar |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
| Server | Status |
|---|---|
| nginx | >= 1.29.8 (führt die Variable max_headers ein) |
| Apache httpd | Patch Ende Mai 2026 veröffentlicht |
| Microsoft IIS / Envoy / Cloudflare Pingora | Hersteller-Advisory prüfen |
Die Versionsprüfung dieses Skripts dient nur zu Informationszwecken. Immer gegen das offizielle Hersteller-Advisory verifizieren.
Nur gegen autorisierte Ziele verwenden — eigene Infrastruktur, Bug-Bounty-Programme oder beauftragte Penetrationstests. Die Nutzung gegen Systeme ohne Autorisierung kann illegal sein. Der Autor übernimmt keine Haftung für Missbrauch.
Autor: Renzi
| Option | Beschreibung | Standard |
|---|
-f, --file <datei> | Hostliste (eine pro Zeile; # = Kommentar) | — |
-t, --threads <n> | Anzahl paralleler Threads | 10 |
-T, --timeout <sek> | Timeout pro Anfrage in Sekunden | 8 |
-o, --output <datei> | Ergebnisse als CSV speichern | — |
--no-color | Farbige Ausgabe deaktivieren | — |
-h, --help | Hilfe anzeigen | — |