Изследователи разкриха опасна техника за отказ на услуга срещу популярни уеб сървъри
Специалисти по киберсигурност разкриха нова атака за отказ на услуга (DoS), наречена HTTP/2 Bomb, която позволява на един единствен атакуващ компютър да изчерпи огромни количества оперативна памет на уеб сървър за броени секунди. Засегнати са широко използвани платформи като NGINX, Apache HTTP Server, Microsoft IIS, Envoy и Pingora.
Уязвимостта е открита от софтуерния агент Codex на OpenAI в сътрудничество с изследователи от Calif Security.
Как работи HTTP/2 Bomb
Атаката комбинира две вече известни техники срещу протокола HTTP/2:
- HPACK компресионно усилване (compression amplification)
- Задържане на ресурси чрез HTTP/2 flow-control механизма, подобно на атаките тип Slowloris
Поотделно тези техники не представляват сериозна заплаха, но тяхното комбиниране води до изключително ефективен механизъм за изчерпване на сървърните ресурси.
В основата на атаката стои механизмът HPACK, който HTTP/2 използва за компресиране на HTTP заглавията. Нападателят добавя заглавие в динамичната HPACK таблица и след това го препраща многократно чрез компактни препратки с размер само един байт.
Така един байт мрежов трафик може да принуди сървъра да задели хиляди байтове памет.
Изследователите са измерили коефициенти на усилване до:
- 5700:1 при Envoy
- 4000:1 при Apache HTTP Server
Задържане на паметта без освобождаване
Втората фаза на атаката е още по-опасна.
След като сървърът задели памет за обработката на заявките, нападателят обявява нулев прозорец за управление на потока (zero-byte flow-control window). Това на практика блокира завършването на комуникацията.
Вместо да приключи заявката и да освободи паметта, сървърът продължава да поддържа връзката активна чрез изпращане на минимални WINDOW_UPDATE пакети.
Резултатът е постоянно нарастване на използваната памет без възможност тя да бъде освободена.
Резултати от тестовете
По време на тестовете специалистите са използвали само един клиент с интернет връзка от 100 Mbps.
Получените резултати показват колко ефективна е атаката:
| Сървър | Изчерпване на паметта |
|---|---|
| Envoy 1.37.2 | 32 GB за около 10 секунди |
| Apache HTTP Server 2.4.67 | 32 GB за около 18 секунди |
| NGINX 1.29.7 | 32 GB за около 45 секунди |
| Microsoft IIS (Windows Server 2025) | 64 GB за около 45 секунди |
Според изследователите дори обикновен домашен компютър може да направи уязвим сървър недостъпен почти незабавно.
Защо съществуващите защити не помагат
Много съвременни защитни механизми ограничават размера на декодираните HTTP заглавия, но HTTP/2 Bomb заобикаля тези ограничения.
Причината е, че атаката не разчита на големи заглавия. Вместо това използва вътрешните механизми за обработка и съхранение на заглавията, които водят до значително потребление на памет въпреки малкия обем на реално предаваните данни.
Налични корекции
Някои доставчици вече са публикували актуализации:
- NGINX е отстранил проблема във версия 1.29.8 чрез новата директива max_headers
- Apache mod_http2 2.0.41 коригира уязвимостта, проследявана като CVE-2026-49975
Към момента няма официални корекции за:
- Microsoft IIS
- Envoy
- Pingora
Препоръки към администраторите
Докато бъдат публикувани актуализации за всички засегнати продукти, експертите препоръчват:
- Актуализиране до последните налични версии на сървърния софтуер.
- Временно деактивиране на HTTP/2 там, където това е възможно.
- Използване на обратни прокси сървъри или защитни стени с твърди ограничения върху броя на HTTP заглавията.
- Разполагане на системите зад CDN или защитен прокси слой.
- Мониторинг за необичайно нарастване на потреблението на памет и голям брой незавършени HTTP/2 връзки.
Значение за индустрията
HTTP/2 Bomb показва как комбинирането на вече известни техники може да доведе до напълно нов клас атаки с изключително сериозен ефект. Случаят подчертава и нарастващата роля на ИИ инструменти в откриването на сложни уязвимости, които могат да останат незабелязани дори години след внедряването на даден протокол.









