Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb- — Exploit de prueba de concepto para CVE-2026-49975 (Bomba HTTP/2), una vulnerabilidad de denegación de servicio remota que afecta a los principales servidores web mediante bomba HPACK y agotamiento de memoria estilo Slowloris. | Kitploit
Herramientas/GitHubGitHub/fevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de RedesPruebas de Penetración
GitHubfevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-

Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb-

Exploit de prueba de concepto para CVE-2026-49975 (Bomba HTTP/2), una vulnerabilidad de denegación de servicio remota que afecta a los principales servidores web mediante bomba HPACK y agotamiento de memoria estilo Slowloris.

Ver Repositorio
626hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-49975 - HTTP/2 Bomb Proof of Concept

Critical CVE

Descripción

CVE-2026-49975, también conocida como HTTP/2 Bomb, es una vulnerabilidad de denegación de servicio (DoS) remoto que afecta a la mayoría de los servidores web principales en su configuración HTTP/2 predeterminada.

La vulnerabilidad fue descubierta por OpenAI Codex al combinar dos técnicas conocidas desde hace una década:

  • HPACK Bomb: Un byte en la red se convierte en una asignación completa de encabezado en el servidor
  • Slowloris-style hold: Ventana de control de flujo de cero bytes que impide liberar la memoria

Servidores Afectados

ServidorVersiones AfectadasEstado
nginx< 1.29.8✅ Parcheado
Apache httpd< mod_http2 v2.0.41✅ Parcheado
Microsoft IISVersiones recientes❌ Sin parche
EnvoyVersiones recientes❌ Sin parche
Cloudflare PingoraVersiones recientes❌ Sin parche

Amplificación por Servidor

ServidorFactor de AmplificaciónImpacto
Envoy 1.37.2~5,700:132 GB en ~10s
Apache httpd 2.4.67~4,000:132 GB en ~18s
nginx 1.29.7~70:132 GB en ~45s
IIS (2025)~68:164 GB en ~45s

Requisitos del Atacante

  • Un ordenador doméstico con conexión de 100 Mbps
  • Capacidad para dejar un servidor vulnerable inaccesible en segundos
  • Conocimiento de que más de 880,000 sitios web son potencialmente vulnerables

Proof of Concept

Instalación

root@kitploit:~
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt
Descargar herramienta