CVE-2026-49975 Инструмент для воспроизведения HTTP/2 Bomb
Автор: polar bear
Версия: 2.1
Уязвимость: CVE-2026-49975 (бомба памяти протокола HTTP/2)
📖 Принцип уязвимости
CVE-2026-49975 — это уязвимость истощения памяти в реализации протокола HTTP/2. Цепочка атаки включает два ключевых шага:
- HPACK-сжатая бомба: повторная отправка одинаковых заголовков (например,
x-bomb: test) в одном HTTP/2 потоке вынуждает сервер выделять полную структуру памяти для каждой ссылки, обеспечивая увеличение памяти более чем в 4000:1.
- Остановка окна: установка начального окна управления потоком в 0 предотвращает отправку ответов сервером, в результате чего выделенная память блокируется навсегда и не освобождается.
В сочетании, злоумышленнику нужно отправить всего около 16 КБ данных, чтобы заставить сервер потреблять более 1 МБ памяти, и может исчерпать 32 ГБ памяти в течение десятков секунд, что в конечном итоге приведет к сбою службы.
🛠️ Возможности инструмента
- ✅ Автоматическое обнаружение поддержки HTTP/2: определение, поддерживает ли цель
h2/h2c, через согласование ALPN (HTTPS) или преамбулу соединения (открытый текст); если не поддерживает, атака не выполняется.
- ✅ Обнаружение и атака одной кнопкой: автоматическое выполнение полного процесса "обнаружение → блокировка памяти → подавление DoS".
- ✅ Режим принудительной атаки: пропуск обнаружения, прямая отправка полезной нагрузки (подходит для случаев, когда известно, что цель поддерживает HTTP/2).
- ✅ Поддержка многопротокольных прокси: поддержка прокси HTTP, HTTPS, SOCKS4, SOCKS5 с настраиваемыми адресом и портом.
- ✅ Регулируемая интенсивность атаки: можно установить "количество повторений на запрос" (по умолчанию 5) и "количество потоков атаки" (0 для бесконечной непрерывной атаки).
- ✅ Графический интерфейс: вывод логов в реальном времени, простое и интуитивно понятное управление.
🚀 Использование (запуск бинарного файла напрямую)
1. Запуск программы
- Дважды щелкните
CVE-2026-49975_Exploit_v2.1.exe (Windows)
или
выполните в командной строке: CVE-2026-49975_Exploit_v2.1.exe
2. Заполнение информации о цели
- Хост цели: IP или домен (например,
192.168.1.100 или example.com)
- Порт: обычно для HTTPS —
443, для открытого текста HTTP/2 — 80
- HTTPS: отметьте, если цель использует TLS (т.е.
h2), если не отмечено — открытый текст h2c
3. (Опционально) Настройка прокси
- Отметьте "Включить прокси"
- Выберите тип прокси (
http/https/socks4/socks5)
- Заполните адрес и порт прокси
4. Настройка параметров атаки
- Количество повторений на запрос: рекомендуется оставить по умолчанию
5
- Количество потоков атаки:
0 означает бесконечную непрерывную атаку; положительное число означает автоматическую остановку после отправки указанного количества (например, 1000)
5. Выполнение атаки
- Рекомендуется: нажмите "Обнаружить и атаковать" → автоматическое обнаружение HTTP/2 → если поддерживается, начинается атака
- Принудительная атака: нажмите "Принудительная атака" (пропускает обнаружение, подходит для случаев, когда подтверждена поддержка HTTP/2 целью)
6. Остановка атаки
- Нажмите кнопку "Остановить атаку", чтобы прекратить в любое время
7. Проверка эффекта атаки
- Использование памяти на целевом сервере резко возрастет (можно наблюдать с помощью
htop, free -h, docker stats)
- Веб-служба в конечном итоге перестает отвечать или аварийно завершает работу, в журналах инструмента появляются ошибки типа
Connection reset by peer
⚠️ Отказ от ответственности
- Данный инструмент предназначен только для авторизованного тестирования безопасности. Запрещается запускать на любых производственных или неавторизованных системах без письменного разрешения владельца целевой системы.
- Все прямые или косвенные последствия использования данного инструмента (включая, но не ограничиваясь, прерывание работы служб, потерю данных, юридическую ответственность) ложатся на пользователя.
- Автор (polar bear) и распространители не несут никакой ответственности. Запуская данный инструмент, вы подтверждаете, что прочитали и согласны с настоящим соглашением.
📄 История версий
- v2.1 (2026-06-11): Исправлена проблема зависания интерфейса (потокобезопасное обновление UI), повышена стабильность.
- v2.0 (2026-06-11): Добавлено автоматическое обнаружение HTTP/2, поддержка многопротокольных прокси, функция обнаружения и атаки одной кнопкой.
- v1.0 (2026-06-10): Базовый графический интерфейс, поддержка режимов блокировки и DoS.
Happy Hacking, but stay legal! 🐻❄️