
Exploit proof-of-concept per CVE-2026-49975 (HTTP/2 Bomb), una vulnerabilità di denial-of-service remota che colpisce i principali server web tramite bomba HPACK ed esaurimento della memoria stile Slowloris.
CVE-2026-49975, nota anche come HTTP/2 Bomb, è una vulnerabilità di denial of service (DoS) remoto che colpisce la maggior parte dei server web principali nella loro configurazione HTTP/2 predefinita.
La vulnerabilità è stata scoperta da OpenAI Codex combinando due tecniche note da un decennio:
| Server | Versioni interessate | Stato |
|---|---|---|
| nginx | < 1.29.8 | ✅ Patchato |
| Apache httpd | < mod_http2 v2.0.41 | ✅ Patchato |
| Microsoft IIS | Versioni recenti | ❌ Senza patch |
| Envoy | Versioni recenti | ❌ Senza patch |
| Cloudflare Pingora | Versioni recenti | ❌ Senza patch |
| Server | Fattore di Amplificazione | Impatto |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 32 GB in ~10s |
| Apache httpd 2.4.67 | ~4,000:1 | 32 GB in ~18s |
| nginx 1.29.7 | ~70:1 | 32 GB in ~45s |
| IIS (2025) | ~68:1 | 64 GB in ~45s |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt