Herramienta de reproducción de la bomba HTTP/2 CVE-2026-49975
Autor: polar bear Versión: 2.1 Vulnerabilidad aplicable: CVE-2026-49975 (bomba de memoria del protocolo HTTP/2)
📖 Fundamentos de la vulnerabilidad
CVE-2026-49975 es una vulnerabilidad de agotamiento de memoria en la implementación del protocolo HTTP/2. La cadena de ataque incluye dos pasos clave:
Bomba de compresión HPACK: al enviar repetidamente el mismo encabezado (como x-bomb: test) en una única secuencia HTTP/2, se obliga al servidor a asignar estructuras de memoria completas para cada referencia, logrando una amplificación de memoria superior a 4000:1.
Estancamiento de ventana: se establece la ventana de control de flujo inicial en 0, impidiendo que el servidor envíe respuestas, lo que hace que la memoria asignada quede bloqueada permanentemente y no pueda liberarse.
Combinando ambos, el atacante solo necesita enviar unos 16KB de datos para hacer que el servidor consuma más de 1MB de memoria, y puede agotar 32GB de memoria en decenas de segundos, provocando finalmente la caída del servicio.
🛠️ Características de la herramienta
✅ Detección automática de compatibilidad con HTTP/2: determina si el objetivo admite h2/ mediante negociación ALPN (HTTPS) o el prefacio de conexión (texto sin cifrar); si no es compatible, no ataca.
h2c
✅ Detección y ataque con un clic: completa automáticamente todo el proceso de "detección → bloqueo de memoria → DoS".
✅ Modo de ataque forzado: omite la detección y envía directamente la carga de ataque (adecuado para escenarios donde se sabe que el objetivo es compatible con HTTP/2).
✅ Soporte de múltiples protocolos de proxy: compatible con proxies HTTP, HTTPS, SOCKS4 y SOCKS5, con dirección y puerto configurables.
✅ Intensidad de ataque ajustable: permite configurar el "número de repeticiones por solicitud" (5 por defecto) y el "número de flujos de ataque" (0 indica ataque continuo ilimitado).
✅ Interfaz gráfica: salida de registros en tiempo real, operación simple e intuitiva.
🚀 Cómo usar (ejecutar el binario directamente)
1. Ejecutar el programa
Haga doble clic en CVE-2026-49975_Exploit_v2.1.exe (Windows)
o
ejecútelo en la línea de comandos: CVE-2026-49975_Exploit_v2.1.exe
2. Rellenar la información del objetivo
Host de destino: IP o nombre de dominio (por ejemplo, 192.168.1.100 o example.com)
Puerto: normalmente 443 para HTTPS y 80 para HTTP/2 en texto sin cifrar.
HTTPS: marque si el objetivo usa TLS (es decir, h2); si no, es h2c en texto sin cifrar.
3. (Opcional) Configurar proxy
Marque "Habilitar proxy"
Seleccione el tipo de proxy (http/https/socks4/socks5)
Rellene la dirección y el puerto del proxy
4. Configurar parámetros de ataque
Número de repeticiones por solicitud: se recomienda mantener el valor predeterminado 5
Número de flujos de ataque: 0 indica ataque continuo ilimitado; un número positivo indica que se detiene automáticamente después de enviar la cantidad especificada (por ejemplo, 1000)
5. Ejecutar el ataque
Recomendado: haga clic en "Detectar y atacar" → detecta automáticamente HTTP/2 → si es compatible, comienza el ataque
Ataque forzado: haga clic en "Ataque forzado" (omite la detección, adecuado para escenarios donde ya se ha confirmado que el objetivo admite HTTP/2)
6. Detener el ataque
Haga clic en el botón "Detener ataque" para finalizarlo en cualquier momento
7. Verificar el efecto del ataque
El uso de memoria del servidor objetivo se dispara (se puede observar con htop, free -h, docker stats)
El servicio web finalmente no responde o se bloquea; aparecen errores como Connection reset by peer en el registro de la herramienta.
⚠️ Aviso de exención de responsabilidad
Esta herramienta debe usarse únicamente para pruebas de seguridad autorizadas. No debe ejecutarse en sistemas de producción o no autorizados sin el permiso por escrito del propietario del sistema.
Todas las consecuencias directas o indirectas derivadas del uso de esta herramienta (incluidas, entre otras, interrupción del servicio, pérdida de datos, responsabilidad legal) corren por cuenta del usuario.
El autor (polar bear) y los distribuidores no asumen ninguna responsabilidad. Al ejecutar esta herramienta usted confirma que ha leído y aceptado este acuerdo.
📄 Historial de versiones
v2.1 (2026-06-11): se corrige el problema de congelación de la interfaz (actualización segura de la interfaz de usuario desde varios subprocesos) y se mejora la estabilidad.
v2.0 (2026-06-11): se añade detección automática de HTTP/2, soporte de múltiples protocolos de proxy y funcionalidad de detección y ataque con un clic.
v1.0 (2026-06-10): interfaz gráfica básica, soporta modos de bloqueo/DoS.