
HPACK 폭탄 및 Slowloris 스타일 메모리 고갈을 통해 주요 웹 서버에 영향을 미치는 원격 서비스 거부 취약점인 CVE-2026-49975(HTTP/2 Bomb)용 개념 증명 익스플로잇.
CVE-2026-49975 (일명 HTTP/2 Bomb)는 대부분의 주요 웹 서버가 기본 HTTP/2 구성에서 영향을 받는 원격 서비스 거부(DoS) 취약점입니다.
이 취약점은 OpenAI Codex가 10년 동안 알려진 두 가지 기술을 결합하여 발견했습니다:
| 서버 | 영향을 받는 버전 | 상태 |
|---|---|---|
| nginx | < 1.29.8 | ✅ 패치됨 |
| Apache httpd | < mod_http2 v2.0.41 | ✅ 패치됨 |
| Microsoft IIS | 최신 버전 | ❌ 패치되지 않음 |
| Envoy | 최신 버전 | ❌ 패치되지 않음 |
| Cloudflare Pingora | 최신 버전 | ❌ 패치되지 않음 |
| 서버 | 증폭 계수 | 영향 |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 약 10초에 32GB |
| Apache httpd 2.4.67 | ~4,000:1 | 약 18초에 32GB |
| nginx 1.29.7 | ~70:1 | 약 45초에 32GB |
| IIS (2025) | ~68:1 | 약 45초에 64GB |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt