HTTP/2 Bomb: DoS атака може да срине сървъри за секунди

Изследователи разкриха опасна техника за отказ на услуга срещу популярни уеб сървъри

Специалисти по киберсигурност разкриха нова атака за отказ на услуга (DoS), наречена HTTP/2 Bomb, която позволява на един единствен атакуващ компютър да изчерпи огромни количества оперативна памет на уеб сървър за броени секунди. Засегнати са широко използвани платформи като NGINX, Apache HTTP Server, Microsoft IIS, Envoy и Pingora.

Уязвимостта е открита от софтуерния агент Codex на OpenAI в сътрудничество с изследователи от Calif Security.

Как работи HTTP/2 Bomb

Атаката комбинира две вече известни техники срещу протокола HTTP/2:

  • HPACK компресионно усилване (compression amplification)
  • Задържане на ресурси чрез HTTP/2 flow-control механизма, подобно на атаките тип Slowloris

Поотделно тези техники не представляват сериозна заплаха, но тяхното комбиниране води до изключително ефективен механизъм за изчерпване на сървърните ресурси.

В основата на атаката стои механизмът HPACK, който HTTP/2 използва за компресиране на HTTP заглавията. Нападателят добавя заглавие в динамичната HPACK таблица и след това го препраща многократно чрез компактни препратки с размер само един байт.

Така един байт мрежов трафик може да принуди сървъра да задели хиляди байтове памет.

Изследователите са измерили коефициенти на усилване до:

  • 5700:1 при Envoy
  • 4000:1 при Apache HTTP Server

Задържане на паметта без освобождаване

Втората фаза на атаката е още по-опасна.

След като сървърът задели памет за обработката на заявките, нападателят обявява нулев прозорец за управление на потока (zero-byte flow-control window). Това на практика блокира завършването на комуникацията.

Вместо да приключи заявката и да освободи паметта, сървърът продължава да поддържа връзката активна чрез изпращане на минимални WINDOW_UPDATE пакети.

Резултатът е постоянно нарастване на използваната памет без възможност тя да бъде освободена.

Резултати от тестовете

По време на тестовете специалистите са използвали само един клиент с интернет връзка от 100 Mbps.

Получените резултати показват колко ефективна е атаката:

Сървър Изчерпване на паметта
Envoy 1.37.2 32 GB за около 10 секунди
Apache HTTP Server 2.4.67 32 GB за около 18 секунди
NGINX 1.29.7 32 GB за около 45 секунди
Microsoft IIS (Windows Server 2025) 64 GB за около 45 секунди

Според изследователите дори обикновен домашен компютър може да направи уязвим сървър недостъпен почти незабавно.

Защо съществуващите защити не помагат

Много съвременни защитни механизми ограничават размера на декодираните HTTP заглавия, но HTTP/2 Bomb заобикаля тези ограничения.

Причината е, че атаката не разчита на големи заглавия. Вместо това използва вътрешните механизми за обработка и съхранение на заглавията, които водят до значително потребление на памет въпреки малкия обем на реално предаваните данни.

Налични корекции

Някои доставчици вече са публикували актуализации:

  • NGINX е отстранил проблема във версия 1.29.8 чрез новата директива max_headers
  • Apache mod_http2 2.0.41 коригира уязвимостта, проследявана като CVE-2026-49975

Към момента няма официални корекции за:

  • Microsoft IIS
  • Envoy
  • Pingora

Препоръки към администраторите

Докато бъдат публикувани актуализации за всички засегнати продукти, експертите препоръчват:

  • Актуализиране до последните налични версии на сървърния софтуер.
  • Временно деактивиране на HTTP/2 там, където това е възможно.
  • Използване на обратни прокси сървъри или защитни стени с твърди ограничения върху броя на HTTP заглавията.
  • Разполагане на системите зад CDN или защитен прокси слой.
  • Мониторинг за необичайно нарастване на потреблението на памет и голям брой незавършени HTTP/2 връзки.

Значение за индустрията

HTTP/2 Bomb показва как комбинирането на вече известни техники може да доведе до напълно нов клас атаки с изключително сериозен ефект. Случаят подчертава и нарастващата роля на ИИ инструменти в откриването на сложни уязвимости, които могат да останат незабелязани дори години след внедряването на даден протокол.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy