
Exploit de prueba de concepto para CVE-2026-49975 (Bomba HTTP/2), una vulnerabilidad de denegación de servicio remota que afecta a los principales servidores web mediante bomba HPACK y agotamiento de memoria estilo Slowloris.
CVE-2026-49975, también conocida como HTTP/2 Bomb, es una vulnerabilidad de denegación de servicio (DoS) remoto que afecta a la mayoría de los servidores web principales en su configuración HTTP/2 predeterminada.
La vulnerabilidad fue descubierta por OpenAI Codex al combinar dos técnicas conocidas desde hace una década:
| Servidor | Versiones Afectadas | Estado |
|---|
| nginx | < 1.29.8 | ✅ Parcheado |
| Apache httpd | < mod_http2 v2.0.41 | ✅ Parcheado |
| Microsoft IIS | Versiones recientes | ❌ Sin parche |
| Envoy | Versiones recientes | ❌ Sin parche |
| Cloudflare Pingora | Versiones recientes | ❌ Sin parche |
| Servidor | Factor de Amplificación | Impacto |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 32 GB en ~10s |
| Apache httpd 2.4.67 | ~4,000:1 | 32 GB en ~18s |
| nginx 1.29.7 | ~70:1 | 32 GB en ~45s |
| IIS (2025) | ~68:1 | 64 GB en ~45s |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt