CVE-2026-49975,也称为 HTTP/2 Bomb,是一种远程拒绝服务(DoS)漏洞,影响大多数主流 Web 服务器在其默认 HTTP/2 配置下的运行。
该漏洞由 OpenAI Codex 在结合两种已存在近十年的技术时发现:
| 服务端 | 受影响版本 | 状态 |
|---|---|---|
| nginx | < 1.29.8 | ✅ 已修复 |
| Apache httpd | < mod_http2 v2.0.41 | ✅ 已修复 |
| Microsoft IIS | 最近版本 | ❌ 未修复 |
| Envoy | 最近版本 | ❌ 未修复 |
| Cloudflare Pingora | 最近版本 | ❌ 未修复 |
| 服务端 | 放大倍数 | 影响 |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 约10秒内消耗32 GB |
| Apache httpd 2.4.67 | ~4,000:1 | 约18秒内消耗32 GB |
| nginx 1.29.7 | ~70:1 | 约45秒内消耗32 GB |
| IIS (2025) | ~68:1 | 约45秒内消耗64 GB |
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt