
Exploit de prova de conceito para CVE-2026-49975 (Bomba HTTP/2), uma vulnerabilidade remota de negação de serviço que afeta os principais servidores web via bomba HPACK e exaustão de memória estilo Slowloris.
CVE-2026-49975, também conhecida como Bomba HTTP/2, é uma vulnerabilidade de negação de serviço (DoS) remoto que afeta a maioria dos servidores web principais em sua configuração HTTP/2 padrão.
A vulnerabilidade foi descoberta por OpenAI Codex ao combinar duas técnicas conhecidas desde há uma década:
| Servidor | Versões Afetadas | Estado |
|---|
| nginx | < 1.29.8 | ✅ Corrigido |
| Apache httpd | < mod_http2 v2.0.41 | ✅ Corrigido |
| Microsoft IIS | Versões recentes | ❌ Sem correção |
| Envoy | Versões recentes | ❌ Sem correção |
| Cloudflare Pingora | Versões recentes | ❌ Sem correção |
| Servidor | Fator de Amplificação | Impacto |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 32 GB em ~10s |
| Apache httpd 2.4.67 | ~4,000:1 | 32 GB em ~18s |
| nginx 1.29.7 | ~70:1 | 32 GB em ~45s |
| IIS (2025) | ~68:1 | 64 GB em ~45s |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt