CVE-2026-49975 - HTTP/2 Bomb 概念验证

描述
CVE-2026-49975,也称为 HTTP/2 Bomb,是一种远程拒绝服务(DoS)漏洞,影响大多数主流 Web 服务器在其默认 HTTP/2 配置下的运行。
该漏洞由 OpenAI Codex 在结合两种已存在近十年的技术时发现:
- HPACK Bomb:网络中的一个字节在服务器端会转化为完整的标头分配
- Slowloris-style hold:零字节流量控制窗口阻止内存释放
受影响的服务端
| 服务端 | 受影响版本 | 状态 |
|---|
| nginx | < 1.29.8 | ✅ 已修复 |
| Apache httpd | < mod_http2 v2.0.41 | ✅ 已修复 |
| Microsoft IIS | 最近版本 | ❌ 未修复 |
| Envoy | 最近版本 | ❌ 未修复 |
| Cloudflare Pingora | 最近版本 | ❌ 未修复 |
各服务端放大倍数
攻击者所需条件
- 一台具备 100 Mbps 连接的普通家用电脑
- 能够在数秒内使易受攻击的服务端不可用
- 了解超过 880,000 个网站 可能易受攻击
概念验证
安装
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt