
Preuve de concept d'exploit pour CVE-2026-49975 (HTTP/2 Bomb), une vulnérabilité de déni de service à distance affectant les principaux serveurs web via une bombe HPACK et un épuisement mémoire de type Slowloris.
CVE-2026-49975, également connue sous le nom de bombe HTTP/2, est une vulnérabilité de déni de service (DoS) à distance qui affecte la plupart des serveurs web majeurs dans leur configuration HTTP/2 par défaut.
La vulnérabilité a été découverte par OpenAI Codex en combinant deux techniques connues depuis une décennie :
| Serveur | Versions Affectées | Statut |
|---|
| nginx | < 1.29.8 | ✅ Patché |
| Apache httpd | < mod_http2 v2.0.41 | ✅ Patché |
| Microsoft IIS | Versions récentes | ❌ Non patché |
| Envoy | Versions récentes | ❌ Non patché |
| Cloudflare Pingora | Versions récentes | ❌ Non patché |
| Serveur | Facteur d'Amplification | Impact |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 32 GB en ~10s |
| Apache httpd 2.4.67 | ~4,000:1 | 32 GB en ~18s |
| nginx 1.29.7 | ~70:1 | 32 GB en ~45s |
| IIS (2025) | ~68:1 | 64 GB en ~45s |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt