
高校生による自主的な技術詳細調査
2026年6月
このリポジトリには、20年近く前から存在する2つのHTTP/2プリミティブを連鎖させるHTTP/2 Bomb脆弱性(CVE-2026-49975 / CVE-2026-47774)に関する完全な分析を掲載しています:
結果: 単一の100 Mbpsクライアントが、わずか10秒で32 GBのサーバーメモリを枯渇させることができます。
すべては私がBilibili(中国版YouTube)を際限なくスクロールしながら見ていたときに始まりました。あるテックチャンネルが「主要なWebサーバーをダウンさせる新しいHTTP/2攻撃」について簡単に言及していました。詳細はなく、見出しだけでした。
それが頭に引っかかりました。動画を一時停止し、開示リンクを開いて、深みにはまっていきました。1つの論文から5つのCVE、そこからRFC、そしてソースコードへ。なぜワイヤ上の1バイトが59バイトのメモリを固定できるのか、なぜこれまで誰もこの2つのトリックを連鎖させなかったのかを正確に理解するまで、私は止まりませんでした。
ですから、このリポジトリは単なる要約ではありません。これは私の妥協のない完全な詳細調査であり、LaTeXでゼロから書き上げたものです。先生に頼まれたわけではありません。ただ、どうしても手放せなかったのです。
5つの主要なWebサーバー実装すべてのデフォルト設定に影響します:
| 実装 | 増幅率 | 32GB到達時間 |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | ~10 sec |
| Apache httpd 2.4.67 | ~4,000:1 | ~18 sec |
| nginx 1.29.7 | ~70:1 | ~45 sec |
| Microsoft IIS | ~68:1 | ~45 sec |
| Cloudflare Pingora | ~68:1 | — |
| ファイル | 説明 |
|---|---|
http2-bomb-paper.tex | LaTeXソース(論文全文) |
http2-bomb-paper.pdf | コンパイル済みPDF(すぐに読めます) |
README.md | このファイル |
中国語ブログ記事(初心者向け):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh
max_request_headers_kbを回避します – 最大5,700倍の増幅。「最大デコード済みヘッダーサイズ」と「最大ヘッダー数」は異なる制限であり、サーバーには両方が必要です。
| 制御 | 防御対象 |
|---|---|
| 最大デコード済みヘッダーサイズ | 従来のHPACK爆弾 |
| 最大ヘッダーフィールド数(Cookie断片を含む) | インデックス参照爆弾(本攻撃) |
| 停滞ストリームの生存時間上限 | フロー制御によるメモリ固定 |
この脆弱性は、5つのコードベースを同時に読解するAI(Codex)によって発見されました – *「継ぎ目を所有する者はいない」*という、実装横断的な新しいクラスのプロトコル欠陥です。
2026年6月2日、Quang Luong、Jun Rong、Duc Phan(Calif Security Research)による協調的開示。
原著論文: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Zhicheng Wu
新会第一中学校 2028年卒業見込み
中国・広東省
この作品はCC BY 4.0の下でライセンスされています。
帰属表示を条件に、共有および改変が自由に許可されています。
学術的および防御的目的にのみ使用してください。