
HTTP/2 Bomb: amplificação de referências indexadas HPACK + travamento de controle de fluxo. Análise completa do protocolo por um estudante do ensino médio (LaTeX). CVE-2026-49975, CVE-2026-47774.
Um mergulho técnico independente de um estudante de ensino médio
Junho de 2026
Este repositório contém minha análise completa da vulnerabilidade HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), que encadeia duas primitivas do HTTP/2 com décadas de existência:
Resultado: Um único cliente de 100 Mbps pode esgotar 32 GB de memória do servidor em apenas 10 segundos.
Tudo começou enquanto eu fazia doom‑scrolling no Bilibili (o YouTube da China). Um canal de tecnologia mencionou brevemente “um novo ataque HTTP/2 que derruba grandes servidores web.” Sem detalhes, apenas a manchete.
Isso fisgou meu cérebro. Pausei o vídeo, abri o link da divulgação e caí numa toca de coelho. Um artigo levou a cinco CVEs, que levaram a RFCs, que levaram a código-fonte. Não parei até entender exatamente por que um único byte na rede podia fixar 59 bytes de memória – e por que ninguém havia encadeado os dois truques antes.
Então este repositório não é apenas um resumo. É meu mergulho profundo completo e sem concessões, escrito do zero em LaTeX. Nenhum professor me pediu para fazer isso. Eu simplesmente não consegui deixar para lá.
Afeta as configurações padrão de todas as cinco principais implementações de servidores web:
| Arquivo | Descrição |
|---|---|
http2-bomb-paper.tex | Fonte LaTeX do meu artigo completo |
http2-bomb-paper.pdf | PDF compilado (pronto para ler) |
README.md | Este arquivo |
Postagem de blog em chinês (acessível a leigos):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh
max_request_headers_kb – até 5,700× de amplificação.“Tamanho máximo de cabeçalho decodificado” e “número máximo de cabeçalhos” são dois limites diferentes, e um servidor precisa de ambos.
| Controle | Defende Contra |
|---|---|
| Tamanho máximo de cabeçalho decodificado | Bomba HPACK tradicional |
| Número máximo de campos de cabeçalho (incl. migalhas de cookie) | Bomba de referência indexada (este ataque) |
| Limite de vida útil de stream estagnado | Fixação de memória do controle de fluxo |
Esta vulnerabilidade foi descoberta por IA (Codex) ao ler cinco bases de código simultaneamente – uma nova classe de falhas de protocolo entre implementações em que “ninguém é dono das costuras.”
Divulgação coordenada por Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 de junho de 2026.
Artigo original: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Zhicheng Wu
Xinhui No.1 Middle School, Turma de 2028
Guangdong, China
Este trabalho está licenciado sob CC BY 4.0.
Você é livre para compartilhar e adaptar, com atribuição.
Somente para fins acadêmicos e defensivos.
| Implementação | Amplificação | Tempo para 32GB |
|---|
| Envoy 1.37.2 | ~5,700:1 | ~10 sec |
| Apache httpd 2.4.67 | ~4,000:1 | ~18 sec |
| nginx 1.29.7 | ~70:1 | ~45 sec |
| Microsoft IIS | ~68:1 | ~45 sec |
| Cloudflare Pingora | ~68:1 | — |