Нова DoS атака, наречена „HTTP/2 Bomb“, която може да бъде стартирана от един-единствен компютър е способна да срине уеб сървъри за секунди. Техниката работи при стандартните HTTP/2 конфигурации на основните уеб сървъри, включително NGINX, Apache HTTP Server, Microsoft IIS, Envoy и Cloudflare Pingora.

Открита от софтуерния агент Codex на OpenAI под ръководството на изследователи от компанията за офанзивна сигурност Calif, HTTP/2 Bomb комбинира два вече известни метода за DoS атаки срещу HTTP/2: усилване на компресията HPACK и задържане на ресурси в стил Slowloris чрез забавяне на контрола на потока в HTTP/2. Когато се комбинират, един клиент със 100 Mbps интернет връзка може да изчерпи десетки гигабайти RAM за секунди, принуждавайки сървъра да я разпредели и след това да попречи на освобождаването ѝ.

„Домашен компютър с 100 Mbps връзка може да направи уязвим сървър недостъпен за секунди. Срещу Apache httpd и Envoy един клиент може да изразходва и задържи 32GB сървърна памет за около 20 секунди.“

казват изследователите

DoS атаката HTTP/2 Bomb злоупотребява с механизма HPACK, използван от протокола HTTP/2 за компресиране на заглавките, като вмъква заглавие в динамичната таблица на HPACK и го реферира многократно чрез компактно индексирано представяне, което може да бъде с размер един байт. В резултат на това един байт, изпратен от атакуващия, може да доведе до разпределяне на хиляди байтове памет от страна на сървъра, като Envoy и Apache httpd демонстрират най-лошите съотношения – съответно 5700:1 и 4000:1.

Втората част от атаката се състои в предотвратяване на освобождаването на паметта след приключване на заявката. Това може да се постигне чрез обявяване на прозорец за контрол на потока с нулев размер. Вместо да изпраща отговор, сървърът периодично изпраща миниатюрни WINDOW_UPDATE рамки, за да избегне изтичане на времето за изчакване. При този сценарий заявките никога не се изпълняват напълно, а заделената памет продължава да нараства, без да бъде освободена.

Изследователите обясняват, че този подход заобикаля съществуващите защити, като например ограниченията за общия размер на декодирания заглавен блок, тъй като стойностите на заглавния блок, използвани в атаката, са миниатюрни, а усилването идва от вътрешното отчитане на всеки заглавен блок и разпределянето на паметта.

При тестване на новата техника за DoS атака срещу четири големи уеб сървъра изследователите постигнаха следните резултати:

Envoy 1.37.2 изчерпа 32 GB RAM за около 10 секунди Apache httpd 2.4.67 изчерпа 32 GB RAM за ~18 секунди nginx 1.29.7 изчерпа 32 GB RAM за ~45 секунди IIS (Windows Server 2025) изчерпа 64 GB RAM за около 45 секунди

Пълните технически подробности за DoS атаката HTTP/2 Bomb ще бъдат разкрити на конференцията Real World AI Security по-късно този месец в презентация на изследователя Куанг Луонг. Вече са публикувани експлойти за доказване на концепцията (PoC) за новия метод на атака.

Нова HTTP/2 Bomb DoS атака може да срине почти всеки уеб сървър за по-малко от минутаДемонстрация на атаката

Изследователите подчертават, че макар и нито една от двете части на атаката им да не е особено новаторска, комбинирането на двете техники има значително въздействие. Те отбелязват, че макар спецификациите на алгоритъма HPACK да се фокусират върху рисковете от усилване на паметта, те не разглеждат какво се случва, когато атакуващият задържи разпределената памет за неопределено време чрез контрола на потока в HTTP/2.

Въпреки това не всички уеб сървъри са уязвими към „HTTP/2 Bomb“, тъй като за някои платформи вече са пуснати кръпки. Освен това, някои персонализирани конфигурации на сървърите могат да осигурят непряка защита срещу атаката.

Например, системите, работещи зад CDN или обратни прокси сървъри не излагат уязвимата HTTP/2 крайна точка и са по-трудни за атакуване. Също така, някои инсталации може вече да имат персонализирани ограничения за броя на заглавните редове, WAF, обратни прокси сървъри или деактивиран HTTP/2. Проблемът беше отстранен в nginx версия 1.29.8, която добави директива „max_headers“, и в Apache httpd mod_http2 2.0.41, където на проблема беше присвоен идентификатор CVE-2026-49975.

Към момента на написването на тази статия няма наличен пач за IIS, Envoy или Pingora. На тези уеб сървъри се препоръчва да се деактивира HTTP/2, където е възможно, и да се постави прокси/брандмауър, който налага строги ограничения за броя на заглавните редове.