
HTTP/2 Bomb: amplificazione tramite riferimento indicizzato HPACK + stallo del controllo di flusso. L'analisi completa del protocollo di uno studente delle superiori (LaTeX). CVE-2026-49975, CVE-2026-47774.
Un approfondimento tecnico indipendente di uno studente delle superiori
Giugno 2026
Questo repository contiene la mia analisi completa della vulnerabilità HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), che combina due primitive HTTP/2 risalenti a due decenni fa:
Risultato: un singolo client da 100 Mbps può esaurire 32 GB di memoria del server in appena 10 secondi.
Tutto è iniziato mentre scorrevo senza meta Bilibili (la YouTube cinese). Un canale tech ha menzionato brevemente "un nuovo attacco HTTP/2 che abbatte i principali web server." Nessun dettaglio, solo il titolo.
Questo ha catturato il mio cervello. Ho messo in pausa il video, ho aperto il link della divulgazione e sono caduto in una tana di coniglio. Un articolo ha portato a cinque CVE, che hanno portato alle RFC, che hanno portato al codice sorgente. Non mi sono fermato finché non ho capito esattamente perché un singolo byte sul filo potesse bloccare 59 byte di memoria – e perché nessuno avesse mai combinato i due trucchi prima.
Quindi questo repo non è solo un riassunto. È il mio completo e intransigente approfondimento, scritto da zero in LaTeX. Nessun insegnante me l'ha chiesto. Semplicemente non riuscivo a lasciarlo andare.
Colpisce le configurazioni predefinite di tutte e cinque le principali implementazioni di web server:
| Implementazione | Amplificazione | Tempo per 32 GB |
|---|---|---|
| Envoy 1.37.2 | ~5.700:1 | ~10 sec |
| Apache httpd 2.4.67 | ~4.000:1 | ~18 sec |
| nginx 1.29.7 | ~70:1 | ~45 sec |
| Microsoft IIS | ~68:1 | ~45 sec |
| Cloudflare Pingora | ~68:1 | — |
| File | Descrizione |
|---|---|
http2-bomb-paper.tex | Sorgente LaTeX del mio articolo completo |
http2-bomb-paper.pdf | PDF compilato (pronto da leggere) |
README.md | Questo file |
Post del blog in cinese (adatto ai non addetti ai lavori):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh
max_request_headers_kb – fino a 5.700× di amplificazione."Dimensione massima dell'intestazione decodificata" e "numero massimo di intestazioni" sono due limiti diversi, e un server ha bisogno di entrambi.
| Controllo | Difende Contro |
|---|---|
| Dimensione massima dell'intestazione decodificata | Bomba HPACK tradizionale |
| Numero massimo di campi di intestazione (incl. briciole di cookie) | Bomba a riferimento indicizzato (questo attacco) |
| Limite di durata dello stream bloccato | Blocco della memoria di flow-control |
Questa vulnerabilità è stata scoperta dall'IA (Codex) leggendo simultaneamente cinque codebase – una nuova classe di difetti protocollari tra implementazioni di cui "nessuno possiede le giunture."
Divulgazione coordinata di Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 giugno 2026.
Articolo originale: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Zhicheng Wu
Xinhui No.1 Middle School, Classe del 2028
Guangdong, Cina
Quest'opera è distribuita con licenza CC BY 4.0.
Sei libero di condividere e adattare, con attribuzione.
Solo per scopi accademici e difensivi.