
HTTP/2 Bomb: усиление на основе индексированных ссылок HPACK + остановка управления потоком. Полный анализ протокола от старшеклассника (LaTeX). CVE-2026-49975, CVE-2026-47774.
Независимое техническое исследование школьника
Июнь 2026 года
В этом репозитории представлен мой полный анализ уязвимости HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), которая объединяет в цепочку два двадцатилетних примитива HTTP/2:
Результат: один клиент со скоростью 100 Мбит/с может исчерпать 32 ГБ памяти сервера всего за 10 секунд.
Всё началось с того, что я бесцельно листал ленту Bilibili (китайского YouTube). Один технический канал вскользь упомянул «новую атаку на HTTP/2, которая кладёт крупные веб-серверы». Без деталей, только заголовок.
Это зацепило мой мозг. Я поставил видео на паузу, открыл ссылку на раскрытие уязвимости и нырнул в кроличью нору. Одна статья привела к пяти CVE, те — к RFC, а те — к исходному коду. Я не остановился, пока не понял точно, почему один байт в сети может закрепить 59 байт памяти — и почему никто раньше не соединил эти два трюка в одну цепочку.
Так что этот репозиторий — не просто краткое изложение. Это моё полное, бескомпромиссное исследование, написанное с нуля на LaTeX. Никакой учитель меня об этом не просил. Я просто не мог это отпустить.
Затрагивает конфигурации по умолчанию всех пяти основных реализаций веб-серверов:
| Файл | Описание |
|---|---|
http2-bomb-paper.tex | Исходный код LaTeX моей полной статьи |
http2-bomb-paper.pdf | Скомпилированный PDF (готов к чтению) |
README.md | Этот файл |
Пост в китайском блоге (для широкой аудитории):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh
max_request_headers_kb — усиление до 5,700×.«Максимальный декодированный размер заголовков» и «максимальное количество заголовков» — это два разных ограничения, и серверу нужны оба.
| Ограничение | Защищает от |
|---|---|
| Максимальный декодированный размер заголовков | Традиционной HPACK-бомбы |
| Максимальное количество полей заголовков (включая фрагменты cookie) | Бомбы с индексированными ссылками (этой атаки) |
| Ограничение времени жизни зависшего потока | Закрепления памяти при управлении потоком |
Эта уязвимость была обнаружена ИИ (Codex), читавшим пять кодовых баз одновременно, — это новый класс межреализационных дефектов протоколов, о которых можно сказать: «швы не принадлежат никому».
Скоординированное раскрытие: Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 июня 2026 года.
Оригинальная статья: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Zhicheng Wu
Средняя школа № 1 Синьхуэй, выпуск 2028 года
Гуандун, Китай
Эта работа распространяется по лицензии CC BY 4.0.
Вы можете свободно делиться ею и адаптировать её с указанием авторства.
Только для академических и оборонительных целей.
| Реализация | Усиление | Время до 32 ГБ |
|---|
| Envoy 1.37.2 | ~5,700:1 | ~10 сек |
| Apache httpd 2.4.67 | ~4,000:1 | ~18 сек |
| nginx 1.29.7 | ~70:1 | ~45 сек |
| Microsoft IIS | ~68:1 | ~45 сек |
| Cloudflare Pingora | ~68:1 | — |