
HTTP/2 Bomb: amplification par référence indexée HPACK + blocage du contrôle de flux. Analyse complète du protocole par un(e) étudiant(e) du secondaire (LaTeX). CVE-2026-49975, CVE-2026-47774.
Analyse technique approfondie indépendante d'un lycéen
Juin 2026
Ce dépôt contient mon analyse complète de la vulnérabilité HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), qui enchaîne deux primitives HTTP/2 vieilles de deux décennies :
Résultat : Un seul client à 100 Mbps peut épuiser 32 Go de mémoire serveur en 10 secondes à peine.
Tout a commencé alors que je faisais du doom‑scrolling sur Bilibili (le YouTube chinois). Une chaîne tech a brièvement mentionné « une nouvelle attaque HTTP/2 qui fait tomber les principaux serveurs web ». Aucun détail, juste le titre.
Cela a attiré mon attention. J'ai mis la vidéo en pause, ouvert le lien de divulgation, et suis tombé dans un terrier de lapin. Un article a mené à cinq CVE, qui ont mené aux RFC, au code source. Je me suis arrêté seulement lorsque j'ai compris exactement pourquoi un seul octet sur le fil pouvait verrouiller 59 octets de mémoire – et pourquoi personne n'avait enchaîné les deux astuces auparavant.
Ce dépôt n'est donc pas qu'un simple résumé. C'est mon analyse complète et sans compromis, rédigée de zéro en LaTeX. Aucun professeur ne me l'a demandé. Je n'ai tout simplement pas pu lâcher prise.
Affecte les configurations par défaut des cinq principales implémentations de serveurs web :
| Fichier | Description |
|---|---|
http2-bomb-paper.tex | Code source LaTeX de mon article complet |
http2-bomb-paper.pdf | PDF compilé (prêt à lire) |
README.md | Ce fichier |
Article de blog en chinois (accessible aux non-initiés) :
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh
max_request_headers_kb – jusqu'à 5 700× d'amplification.« La taille maximale d’en-tête décodé » et « le nombre maximal d’en-têtes » sont deux limites différentes, et un serveur a besoin des deux.
| Contrôle | Défend contre |
|---|---|
| Taille maximale d'en-tête décodé | Bombe HPACK traditionnelle |
| Nombre maximal de champs d'en-tête (incl. miettes de cookie) | Bombe à référence indexée (cette attaque) |
| Limite de durée de vie d'une session bloquée | Verrouillage mémoire par contrôle de flux |
Cette vulnérabilité a été découverte par une IA (Codex) lisant simultanément cinq bases de code – une nouvelle classe de défauts de protocole inter-implémentations que « personne ne possède les coutures ».
Divulgation coordonnée par Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 juin 2026.
Article original : blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Zhicheng Wu
Xinhui No.1 Middle School, Class of 2028
Guangdong, Chine
Ce travail est sous licence CC BY 4.0.
Vous êtes libre de partager et d'adapter, avec attribution.
À des fins académiques et défensives uniquement.
| Implémentation | Amplification | Temps pour 32 Go |
|---|
| Envoy 1.37.2 | ~5 700:1 | ~10 s |
| Apache httpd 2.4.67 | ~4 000:1 | ~18 s |
| nginx 1.29.7 | ~70:1 | ~45 s |
| Microsoft IIS | ~68:1 | ~45 s |
| Cloudflare Pingora | ~68:1 | — |