CVE-2026-49975 — это уязвимость истощения памяти в реализации протокола HTTP/2. Цепочка атаки включает два ключевых шага:
HPACK-сжатая бомба: повторная отправка одинаковых заголовков (например, x-bomb: test) в одном HTTP/2 потоке вынуждает сервер выделять полную структуру памяти для каждой ссылки, обеспечивая увеличение памяти более чем в 4000:1.
Остановка окна: установка начального окна управления потоком в 0 предотвращает отправку ответов сервером, в результате чего выделенная память блокируется навсегда и не освобождается.
В сочетании, злоумышленнику нужно отправить всего около 16 КБ данных, чтобы заставить сервер потреблять более 1 МБ памяти, и может исчерпать 32 ГБ памяти в течение десятков секунд, что в конечном итоге приведет к сбою службы.
🛠️ Возможности инструмента
✅ Автоматическое обнаружение поддержки HTTP/2: определение, поддерживает ли цель h2/h2c, через согласование ALPN (HTTPS) или преамбулу соединения (открытый текст); если не поддерживает, атака не выполняется.
✅ Обнаружение и атака одной кнопкой: автоматическое выполнение полного процесса "обнаружение → блокировка памяти → подавление DoS".
✅ Режим принудительной атаки: пропуск обнаружения, прямая отправка полезной нагрузки (подходит для случаев, когда известно, что цель поддерживает HTTP/2).
✅ Поддержка многопротокольных прокси: поддержка прокси HTTP, HTTPS, SOCKS4, SOCKS5 с настраиваемыми адресом и портом.
✅ Регулируемая интенсивность атаки: можно установить "количество повторений на запрос" (по умолчанию 5) и "количество потоков атаки" (0 для бесконечной непрерывной атаки).
✅ Графический интерфейс: вывод логов в реальном времени, простое и интуитивно понятное управление.
🚀 Использование (запуск бинарного файла напрямую)
1. Запуск программы
Дважды щелкните CVE-2026-49975_Exploit_v2.1.exe (Windows)
или
выполните в командной строке: CVE-2026-49975_Exploit_v2.1.exe
2. Заполнение информации о цели
Хост цели: IP или домен (например, 192.168.1.100 или example.com)
Порт: обычно для HTTPS — 443, для открытого текста HTTP/2 — 80
HTTPS: отметьте, если цель использует TLS (т.е. h2), если не отмечено — открытый текст h2c
3. (Опционально) Настройка прокси
Отметьте "Включить прокси"
Выберите тип прокси (http/https/socks4/socks5)
Заполните адрес и порт прокси
4. Настройка параметров атаки
Количество повторений на запрос: рекомендуется оставить по умолчанию 5
Количество потоков атаки: 0 означает бесконечную непрерывную атаку; положительное число означает автоматическую остановку после отправки указанного количества (например, 1000)
5. Выполнение атаки
Рекомендуется: нажмите "Обнаружить и атаковать" → автоматическое обнаружение HTTP/2 → если поддерживается, начинается атака
Принудительная атака: нажмите "Принудительная атака" (пропускает обнаружение, подходит для случаев, когда подтверждена поддержка HTTP/2 целью)
6. Остановка атаки
Нажмите кнопку "Остановить атаку", чтобы прекратить в любое время
7. Проверка эффекта атаки
Использование памяти на целевом сервере резко возрастет (можно наблюдать с помощью htop, free -h, docker stats)
Веб-служба в конечном итоге перестает отвечать или аварийно завершает работу, в журналах инструмента появляются ошибки типа Connection reset by peer
⚠️ Отказ от ответственности
Данный инструмент предназначен только для авторизованного тестирования безопасности. Запрещается запускать на любых производственных или неавторизованных системах без письменного разрешения владельца целевой системы.
Все прямые или косвенные последствия использования данного инструмента (включая, но не ограничиваясь, прерывание работы служб, потерю данных, юридическую ответственность) ложатся на пользователя.
Автор (polar bear) и распространители не несут никакой ответственности. Запуская данный инструмент, вы подтверждаете, что прочитали и согласны с настоящим соглашением.