Herramienta de reproducción de la bomba HTTP/2 CVE-2026-49975
Autor: polar bear
Versión: 2.1
Vulnerabilidad aplicable: CVE-2026-49975 (bomba de memoria del protocolo HTTP/2)
📖 Fundamentos de la vulnerabilidad
CVE-2026-49975 es una vulnerabilidad de agotamiento de memoria en la implementación del protocolo HTTP/2. La cadena de ataque incluye dos pasos clave:
- Bomba de compresión HPACK: al enviar repetidamente el mismo encabezado (como
x-bomb: test) en una única secuencia HTTP/2, se obliga al servidor a asignar estructuras de memoria completas para cada referencia, logrando una amplificación de memoria superior a 4000:1.
- Estancamiento de ventana: se establece la ventana de control de flujo inicial en 0, impidiendo que el servidor envíe respuestas, lo que hace que la memoria asignada quede bloqueada permanentemente y no pueda liberarse.
Combinando ambos, el atacante solo necesita enviar unos 16KB de datos para hacer que el servidor consuma más de 1MB de memoria, y puede agotar 32GB de memoria en decenas de segundos, provocando finalmente la caída del servicio.
🛠️ Características de la herramienta
- ✅ Detección automática de compatibilidad con HTTP/2: determina si el objetivo admite
h2/h2c mediante negociación ALPN (HTTPS) o el prefacio de conexión (texto sin cifrar); si no es compatible, no ataca.
- ✅ Detección y ataque con un clic: completa automáticamente todo el proceso de "detección → bloqueo de memoria → DoS".
- ✅ Modo de ataque forzado: omite la detección y envía directamente la carga de ataque (adecuado para escenarios donde se sabe que el objetivo es compatible con HTTP/2).
- ✅ Soporte de múltiples protocolos de proxy: compatible con proxies HTTP, HTTPS, SOCKS4 y SOCKS5, con dirección y puerto configurables.
- ✅ Intensidad de ataque ajustable: permite configurar el "número de repeticiones por solicitud" (5 por defecto) y el "número de flujos de ataque" (0 indica ataque continuo ilimitado).
- ✅ Interfaz gráfica: salida de registros en tiempo real, operación simple e intuitiva.
🚀 Cómo usar (ejecutar el binario directamente)
1. Ejecutar el programa
- Haga doble clic en
CVE-2026-49975_Exploit_v2.1.exe (Windows)
o
ejecútelo en la línea de comandos: CVE-2026-49975_Exploit_v2.1.exe
- Host de destino: IP o nombre de dominio (por ejemplo,
192.168.1.100 o example.com)
- Puerto: normalmente
443 para HTTPS y 80 para HTTP/2 en texto sin cifrar.
- HTTPS: marque si el objetivo usa TLS (es decir,
h2); si no, es h2c en texto sin cifrar.
3. (Opcional) Configurar proxy
- Marque "Habilitar proxy"
- Seleccione el tipo de proxy (
http/https/socks4/socks5)
- Rellene la dirección y el puerto del proxy
4. Configurar parámetros de ataque
- Número de repeticiones por solicitud: se recomienda mantener el valor predeterminado
5
- Número de flujos de ataque:
0 indica ataque continuo ilimitado; un número positivo indica que se detiene automáticamente después de enviar la cantidad especificada (por ejemplo, 1000)
5. Ejecutar el ataque
- Recomendado: haga clic en "Detectar y atacar" → detecta automáticamente HTTP/2 → si es compatible, comienza el ataque
- Ataque forzado: haga clic en "Ataque forzado" (omite la detección, adecuado para escenarios donde ya se ha confirmado que el objetivo admite HTTP/2)
6. Detener el ataque
- Haga clic en el botón "Detener ataque" para finalizarlo en cualquier momento
7. Verificar el efecto del ataque
- El uso de memoria del servidor objetivo se dispara (se puede observar con
htop, free -h, docker stats)
- El servicio web finalmente no responde o se bloquea; aparecen errores como
Connection reset by peer en el registro de la herramienta.
⚠️ Aviso de exención de responsabilidad
- Esta herramienta debe usarse únicamente para pruebas de seguridad autorizadas. No debe ejecutarse en sistemas de producción o no autorizados sin el permiso por escrito del propietario del sistema.
- Todas las consecuencias directas o indirectas derivadas del uso de esta herramienta (incluidas, entre otras, interrupción del servicio, pérdida de datos, responsabilidad legal) corren por cuenta del usuario.
- El autor (polar bear) y los distribuidores no asumen ninguna responsabilidad. Al ejecutar esta herramienta usted confirma que ha leído y aceptado este acuerdo.
📄 Historial de versiones
- v2.1 (2026-06-11): se corrige el problema de congelación de la interfaz (actualización segura de la interfaz de usuario desde varios subprocesos) y se mejora la estabilidad.
- v2.0 (2026-06-11): se añade detección automática de HTTP/2, soporte de múltiples protocolos de proxy y funcionalidad de detección y ataque con un clic.
- v1.0 (2026-06-10): interfaz gráfica básica, soporta modos de bloqueo/DoS.
Happy Hacking, but stay legal! 🐻❄️