Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-49975 — CVE-2026-49975 | Kitploit
Herramientas/GitHubGitHub/liaoziqi-gzfls/cve-2026-49975
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubliaoziqi-gzfls/cve-2026-49975

CVE-2026-49975

CVE-2026-49975

Ver Repositorio
22hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-49975 PoC de Bomba HTTP/2

Herramienta de reproducción de la vulnerabilidad de denegación de servicio remota en HTTP/2

Resumen de la vulnerabilidad

CVE-2026-49975 es una vulnerabilidad de denegación de servicio HTTP/2 que afecta a los principales servidores web. Fue descubierta a principios de junio de 2026 por la empresa de seguridad Calif (utilizando OpenAI Codex).

Principio de ataque

  1. Bomba de compresión HPACK: inserta un header diminuto (como "x: a") en la tabla dinámica HPACK del servidor y luego envía miles de referencias de índice de 1 byte. Cada referencia obliga al servidor a asignar una gran cantidad de memoria de contabilidad, mientras que el cliente solo consume una mínima parte de ancho de banda. La proporción de amplificación de memoria puede alcanzar ~5700:1 (Envoy) y ~4000:1 (Apache httpd).

  2. Mantenimiento de control de flujo tipo Slowloris: impide que el servidor envíe respuestas mediante una ventana de control de flujo de cero bytes y va suministrando tramas WINDOW_UPDATE para mantener la conexión viva, dejando la asignación de memoria «fijada».

  3. Omisión mediante fragmentación de cookies: divide una cookie grande en muchos fragmentos pequeños para evadir el límite de cantidad de headers del servidor.

Alcance afectado

Descargar herramienta
SoftwareVersión afectadaVersión corregida
Apache httpd (mod_http2)< 2.0.412.0.41+
nginx< 1.29.81.29.8+
OpenRestyBasado en nginx < 1.29.81.29.8+
Envoy (CVE-2026-47774)≤ 1.37.21.35.11, 1.36.7, 1.37.3, 1.38.1+
Microsoft IISWindows Server 2025Sin parche
Cloudflare PingoraConfiguración predeterminadaSin parche

Puntuación CVSS

  • CVSS 3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
  • Algunos fabricantes le asignan una puntuación más alta (p. ej. 9.8), debido a que su explotación es extremadamente sencilla.

Descripción de la herramienta

Esta herramienta se utiliza para investigación de seguridad y pruebas autorizadas, y demuestra el mecanismo de ataque de la vulnerabilidad CVE-2026-49975.

Instalación de dependencias

root@kitploit:~
pip install -r requirements.txt

Uso

root@kitploit:~
# 基础攻击
python http2_bomb.py example.com

# 针对本地 HTTP/2 测试服务器(无 TLS)
python http2_bomb.py localhost -p 8080 --no-tls

# 高强度攻击(50 个 stream,每 stream 50000 个引用)
python http2_bomb.py example.com -s 50 -n 50000

# 启用 Cookie 分割绕过
python http2_bomb.py example.com --cookie-fragments 1000

# 快速模式(发送后不保持连接)
python http2_bomb.py example.com --no-hold

Descripción de parámetros

ParámetroDescripciónValor por defecto
targetDirección del host objetivoObligatorio
-p, --portPuerto objetivo443
--no-tlsDeshabilitar TLSfalse
-s, --streamsNúmero de streams concurrentes10
-n, --headers-per-streamNúmero de referencias de header por stream10000
--cookie-fragmentsNúmero de fragmentos de cookie0
--stream-delayRetardo de envío entre streams (segundos)0.01
--window-update-intervalIntervalo de envío de WINDOW_UPDATE5.0s
--no-holdNo mantener la conexión después del envíofalse
--timeoutTiempo de espera (timeout) del socket30

Prueba local

Utiliza test_server.py para iniciar un servidor HTTP/2 simple para verificación local:

root@kitploit:~
# 生成自签名证书
openssl req -x509 -newkey rsa:2048 -keyout server.key -out server.crt -days 365 -nodes

# 启动测试服务器
python test_server.py --port 8443

# 运行攻击
python http2_bomb.py localhost -p 8443

Recomendaciones de mitigación

  1. Mitigación inmediata: si no se puede aplicar el parche de inmediato, deshabilite temporalmente HTTP/2

    • Apache: Protocols http/1.1
    • nginx: http2 off;
  2. Aplicar parches:

    • Apache httpd: actualice mod_http2 a 2.0.41+
    • nginx: actualice a 1.29.8+
    • Envoy: actualice a la versión corregida correspondiente
  3. Endurecimiento de configuración:

    • Establecer el límite max_headers (1000 por defecto en nginx 1.29.8+)
    • Calcular correctamente la cantidad de headers de cookie fragmentados
    • Limitar el número máximo de headers por conexión
  4. Supervisión y alertas:

    • Supervisar picos repentinos en el uso de memoria
    • Supervisar eventos OOM
    • Supervisar el número de conexiones anómalas

Descargo de responsabilidad

⚠️ Esta herramienta es exclusivamente para investigación de seguridad y pruebas de penetración autorizadas.

El uso de esta herramienta contra sistemas ajenos sin autorización constituye una actividad ilegal. El usuario debe cumplir con las leyes y regulaciones locales y probar únicamente objetivos para los que tenga autorización legítima.


Enlaces de referencia

  • CVE-2026-49975 - OpenCVE
  • Original Disclosure - Calif
  • Red Hat Advisory RHSB-2026-007
  • HAProxy Protection Blog
  • PoC Source - califio/publications

Licencia

MIT License - para fines de investigación de seguridad y educativos.