
CVE-2026-49975(HTTP/2 Bomb)の概念実証エクスプロイト。HPACK 爆弾と Slowloris スタイルのメモリ枯渇を介して、主要な Web サーバーに影響を与えるリモートサービス拒否脆弱性。
| サーバー | 影響を受けるバージョン | 状態 |
|---|
| nginx | < 1.29.8 | ✅ パッチ済み |
| Apache httpd | < mod_http2 v2.0.41 | ✅ パッチ済み |
| Microsoft IIS | 最新バージョン | ❌ 未パッチ |
| Envoy | 最新バージョン | ❌ 未パッチ |
| Cloudflare Pingora | 最新バージョン | ❌ 未パッチ |
| サーバー | 増幅率 | 影響 |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 約10秒で32GB |
| Apache httpd 2.4.67 | ~4,000:1 | 約18秒で32GB |
| nginx 1.29.7 | ~70:1 | 約45秒で32GB |
| IIS (2025) | ~68:1 | 約45秒で64GB |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt