Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
POC-CVE-2026-49975 — Prueba de concepto de investigación de seguridad para CVE-2026-49975: bomba de compresión HPACK de HTTP/2 + DoS por retención de control de flujo en Apache mod_http2 | Kitploit
Herramientas/GitHubGitHub/naheeju/poc-cve-2026-49975
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de Redes
GitHubnaheeju/poc-cve-2026-49975

POC-CVE-2026-49975

Prueba de concepto de investigación de seguridad para CVE-2026-49975: bomba de compresión HPACK de HTTP/2 + DoS por retención de control de flujo en Apache mod_http2

Ver Repositorio
326hace 20 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Go Version Status Scope CVSS License

CVE-2026-49975

HTTP/2 Bomb — PoC de bomba de compresión HPACK + retención de control de flujo

PoC de investigación de seguridad por naheeju


⚠️ Esta es una herramienta funcional de DoS por agotamiento de memoria — no es un juguete. Abre flujos que fuerzan al objetivo a asignar memoria y los mantiene abiertos mediante trucos de control de flujo de HTTP/2. Mientras el proceso esté en ejecución, sigue reteniendo y se reconecta automáticamente si el servidor cierra la conexión — no se detiene por sí solo. El impacto escala directamente con --threads, --streams y --headers. Detener el proceso (Ctrl+C) libera los flujos retenidos y permite que el servidor se recupere, pero nada en el funcionamiento por defecto es "suave" — trata cada ejecución como una prueba con fuego real.


1. Descripción general

CVE-2026-49975 ("HTTP/2 Bomb") es una vulnerabilidad de denegación de servicio remota y no autenticada que afecta al módulo mod_http2 del servidor Apache HTTP. Encadena dos debilidades de HTTP/2 conocidas desde hace tiempo:

  1. Bomba de contabilidad HPACK — una pequeña petición HTTP/2 codificada en HPACK provoca que múltiples fragmentos de cabecera Cookie se fusionen sin contabilizarse contra LimitRequestFields, forzando al servidor a asignar memoria repetidamente para estructuras internas de contabilidad de cabeceras.
  2. Estancamiento por control de flujo (estilo Slowloris) — el cliente anuncia una ventana de control de flujo casi nula, retrasando la transmisión de la respuesta y manteniendo abierto(s) el/los flujo(s) afectado(s), lo que impide que se libere la memoria asignada.

El resultado: un único cliente en una conexión modesta puede forzar una asignación de memoria significativa y sostenida en el objetivo durante todo el tiempo que se mantenga abierto el flujo. Esta implementación soporta dos modos de payload y escala linealmente con la concurrencia que configures:

  • Modo nginx — planta una cabecera x-bomb vacía en la tabla dinámica HPACK y la referencia repetidamente (~70:1 de amplificación por referencia).
  • Modo classic — planta en su lugar una cabecera cookie sobredimensionada (~4000:1 de amplificación por referencia).

Cada conexión vuelve a referenciar la cabecera plantada miles de veces por flujo (--headers, por defecto 5000), a través de múltiples flujos por conexión (--streams, por defecto 10) y múltiples conexiones paralelas (--threads, por defecto 1). Si el servidor cierra una conexión, la herramienta se reconecta inmediatamente y continúa hasta que se detenga manualmente — este es un bucle de retención continua, no una sonda única de un solo disparo.

Identificadores relacionados para otras pilas afectadas (no implementadas ni probadas por este repositorio):

  • Envoy → CVE-2026-47774
  • Microsoft IIS, Cloudflare Pingora → rastreados por separado, sin CVE referenciado aquí

Alcance completo de la clase de debilidad subyacente, para completitud — la técnica "HTTP/2 Bomb" (bomba de compresión HPACK + retención de control de flujo) afecta a varias implementaciones de servidor más allá de Apache. Este repositorio solo implementa y prueba el caso de Apache; el resto se incluye para que los lectores entiendan la clase más amplia, no porque este PoC las ejercite:

ImplementaciónEstado¿Implementada en este PoC?
Apache HTTP Server mod_http2Corregido en httpd 2.4.68 (2026-06-08)Sí — este repositorio
nginxCorregido en 1.29.8No
EnvoyRastreado por separadoNo
Microsoft IISRastreado por separadoNo
Cloudflare PingoraRastreado por separadoNo
CVECVE-2026-49975
CWECWE-789 (Memory Allocation with Excessive Size Value, según NVD/CVE.org); también rastreado como CWE-409 (Improper Handling of Highly Compressed Data) por algunos proveedores
CVSS7.5 (Alto) — CVSS v3.1, vector solo de disponibilidad (según NVD). El propio aviso de Apache lo califica como Moderado.
Componente afectadoApache HTTP Server mod_http2
Versiones vulnerablesApache httpd 2.4.17 ≤ versión ≤ 2.4.67 (configuración HTTP/2 por defecto)
Corregido enApache HTTP Server 2.4.68 (publicado el 2026-06-08). La corrección subyacente llegó a upstream en mod_h2 el 2026-05-27, se fusionó en la rama 2.4.x de httpd el 2026-06-02 y se distribuyó en la versión 2.4.68.
Tipo de ataqueDenegación de servicio — agotamiento de memoria (solo disponibilidad)
Requiere autenticaciónNo
Exposición de datos / RCENinguna — esto solo impacta la disponibilidad
Explotación conocidaActualmente no marcado como explotado en la naturaleza por fuentes rastreadas.

Referencias (fuentes primarias — verifica todas las afirmaciones de forma independiente):

  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-49975
  • Entrada NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-49975
  • Aviso de Apache / lista de vulnerabilidades: https://httpd.apache.org/security/vulnerabilities_24.html
  • Changelog de Apache 2.4.68 (referencia del commit de corrección): https://dlcdn.apache.org/httpd/CHANGES_2.4.68
  • Artículo del descubrimiento original: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

2. Alcance de este repositorio

Este repositorio contiene:

  • Un script PoC mínimo que reproduce el comportamiento de bomba HPACK de solo retención contra un objetivo que estés autorizado a probar.
  • Este README, que documenta la vulnerabilidad, la cronología de divulgación y las condiciones de uso seguro.

Este repositorio no contiene:

  • Ninguna automatización para escanear internet en busca de hosts vulnerables.
  • Ninguna lógica de inundación/sostenimiento de DoS, incremento de concurrencia ni listas de credenciales/objetivos.
  • Ningún código dirigido a un sistema en vivo específico por defecto. El objetivo debe ser proporcionado explícitamente por el operador.

3. ⚖️ Aviso legal y ético

Lee esto antes de hacer cualquier otra cosa.

Descargar herramienta