
Эксплойт proof-of-concept для CVE-2026-49975 (HTTP/2 Bomb), удаленной уязвимости отказа в обслуживании, затрагивающей основные веб-серверы через HPACK-бомбу и истощение памяти в стиле Slowloris.
CVE-2026-49975, также известная как HTTP/2 Bomb, представляет собой уязвимость удаленного отказа в обслуживании (DoS), затрагивающую большинство основных веб-серверов в их конфигурации HTTP/2 по умолчанию.
Уязвимость была обнаружена OpenAI Codex при комбинировании двух известных десятилетие техник:
| Сервер | Затронутые версии | Статус |
|---|
| nginx | < 1.29.8 | ✅ Исправлено |
| Apache httpd | < mod_http2 v2.0.41 | ✅ Исправлено |
| Microsoft IIS | Последние версии | ❌ Без исправления |
| Envoy | Последние версии | ❌ Без исправления |
| Cloudflare Pingora | Последние версии | ❌ Без исправления |
| Сервер | Коэффициент усиления | Воздействие |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 32 ГБ за ~10 с |
| Apache httpd 2.4.67 | ~4,000:1 | 32 ГБ за ~18 с |
| nginx 1.29.7 | ~70:1 | 32 ГБ за ~45 с |
| IIS (2025) | ~68:1 | 64 ГБ за ~45 с |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt