
CVE-2026-49975(HTTP/2 Bomb)の概念実証エクスプロイト。HPACK 爆弾と Slowloris スタイルのメモリ枯渇を介して、主要な Web サーバーに影響を与えるリモートサービス拒否脆弱性。
CVE-2026-49975(別名 HTTP/2 Bomb)は、ほとんどの主要なWebサーバーのデフォルトのHTTP/2設定に影響を与えるリモートサービス拒否(DoS)脆弱性です。
この脆弱性は、OpenAI Codex によって、10年前から知られている2つの技術を組み合わせて発見されました:
| サーバー | 影響を受けるバージョン | 状態 |
|---|---|---|
| nginx | < 1.29.8 | ✅ パッチ済み |
| Apache httpd | < mod_http2 v2.0.41 | ✅ パッチ済み |
| Microsoft IIS | 最新バージョン | ❌ 未パッチ |
| Envoy | 最新バージョン | ❌ 未パッチ |
| Cloudflare Pingora | 最新バージョン | ❌ 未パッチ |
| サーバー | 増幅率 | 影響 |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 約10秒で32GB |
| Apache httpd 2.4.67 | ~4,000:1 | 約18秒で32GB |
| nginx 1.29.7 | ~70:1 | 約45秒で32GB |
| IIS (2025) | ~68:1 | 約45秒で64GB |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt