
Bomba HTTP/2: amplificación de referencia indexada HPACK + bloqueo de control de flujo. Análisis completo del protocolo por un estudiante de secundaria (LaTeX). CVE-2026-49975, CVE-2026-47774.
Inmersión técnica independiente de un estudiante de secundaria
Junio de 2026
Este repositorio contiene mi análisis completo de la vulnerabilidad HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), que encadena dos primitivas HTTP/2 con décadas de antigüedad:
Resultado: Un solo cliente de 100 Mbps puede agotar 32 GB de memoria del servidor en tan solo 10 segundos.
Todo comenzó mientras estaba haciendo doom‑scrolling en Bilibili (el YouTube de China). Un canal de tecnología mencionó brevemente “un nuevo ataque HTTP/2 que derriba los principales servidores web”. Sin detalles, solo el titular.
Eso atrapó mi cerebro. Pausé el video, abrí el enlace de divulgación y caí en un agujero de conejo. Un artículo llevó a cinco CVEs, que llevaron a RFCs, que llevaron al código fuente. No me detuve hasta que entendí exactamente por qué un solo byte en el cable podía fijar 59 bytes de memoria – y por qué nadie había encadenado los dos trucos antes.
Entonces este repositorio no es solo un resumen. Es mi inmersión profunda, completa e intransigente, escrita desde cero en LaTeX. Ningún profesor me pidió que lo hiciera. Simplemente no pude dejarlo pasar.
Afecta las configuraciones predeterminadas de las cinco implementaciones principales de servidores web:
| Archivo | Descripción |
|---|---|
http2-bomb-paper.tex | Código fuente LaTeX de mi artículo completo |
http2-bomb-paper.pdf | PDF compilado (listo para leer) |
README.md | Este archivo |
Artículo de blog en chino (apto para no expertos):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh
max_request_headers_kb – hasta 5.700× de amplificación.“El tamaño máximo de cabecera decodificado” y “el recuento máximo de cabeceras” son dos límites diferentes, y un servidor necesita ambos.
| Control | Defiende contra |
|---|---|
| Tamaño máximo de cabecera decodificada | Bomba HPACK tradicional |
| Recuento máximo de campos de cabecera (incl. migas de cookie) | Bomba de referencia indexada (este ataque) |
| Límite de vida útil de flujo estancado | Fijación de memoria por control de flujo |
Esta vulnerabilidad fue descubierta por IA (Codex) leyendo a través de cinco bases de código simultáneamente – una nueva clase de fallos de protocolo entre implementaciones que “nadie posee las costuras”.
Divulgación coordinada por Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 de junio de 2026.
Artículo original: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Zhicheng Wu
Xinhui No.1 Middle School, Clase de 2028
Guangdong, China
Este trabajo está licenciado bajo CC BY 4.0.
Eres libre de compartir y adaptar, con atribución.
Solo con fines académicos y defensivos.
| Implementación | Amplificación | Tiempo para 32GB |
|---|
| Envoy 1.37.2 | ~5,700:1 | ~10 sec |
| Apache httpd 2.4.67 | ~4,000:1 | ~18 sec |
| nginx 1.29.7 | ~70:1 | ~45 sec |
| Microsoft IIS | ~68:1 | ~45 sec |
| Cloudflare Pingora | ~68:1 | — |