🏠IT之家•較早收集於 10m
新型 HTTP/2 Bomb 拒絕服務攻擊曝光,可耗盡伺服器記憶體

💡影響主流 Web 伺服器的關鍵安全漏洞,了解如何保護您的基礎設施。
⚡ 30-Second TL;DR
有什麼變化
攻擊利用 HPACK 動態表與流量控制停滯機制
為什麼重要
此漏洞對 Web 基礎設施構成重大風險,單一客戶端即可導致高效能伺服器崩潰。組織應優先考慮安裝補丁或部署防護代理配置。
下一步行動
審查您的 Web 伺服器配置,若使用受影響軟體,請考慮暫時關閉 HTTP/2 或部署 WAF 以限制請求標頭數量。
誰應關注:Developers & AI Engineers
關鍵要點
- •攻擊利用 HPACK 動態表與流量控制停滯機制
- •可在約 10 至 18 秒內耗盡 32GB 記憶體
- •影響 NGINX、Apache、IIS、Envoy 及 Cloudflare Pingora
🧠 深度解析
Web-grounded analysis with 16 cited sources.
🔑 增強重點摘要
- •此攻擊由資安公司 Calif 的研究人員在 OpenAI 的 Codex 智能體協助下發現,並於2026年6月2日公開披露。
- •該攻擊結合了兩種已知的 HTTP/2 濫用技術:HPACK 壓縮放大和透過流量控制停滯的 Slowloris 式資源佔用,其新穎之處在於兩者的結合。
- •Apache httpd 已針對此漏洞分配 CVE-2026-49975,NGINX 和 Apache 已發布修補程式,但 IIS、Envoy 和 Cloudflare Pingora 在披露時尚未提供修復。
- •攻擊可透過分段的 Cookie 標頭繞過現有的標頭計數限制,且其放大效應來自伺服器內部每個標頭的簿記和記憶體分配,而非解碼後標頭的總大小。
- •不同伺服器受影響的記憶體放大比例差異顯著,其中 Envoy 達到約 5,700:1,Apache httpd 約 4,000:1,而 NGINX 和 IIS 則分別約為 70:1 和 68:1。
🛠️ 技術深入
- HPACK (RFC 7541) 是一種有狀態的壓縮方案,HTTP/2 連線的兩端都維護一個最近看到的標頭動態表。
- 攻擊者將一個標頭插入動態表,然後使用緊湊的索引(通常是一個位元組)重複引用它數千次。
- 每個 1 位元組的引用都會強制伺服器為完整的標頭條目分配記憶體,從而導致記憶體放大。
- HTTP/2 流量控制 (RFC 9113) 允許接收方通告一個視窗,限制發送方可以傳輸的資料量。
- 攻擊濫用此機制,通告一個零位元組的流量控制視窗,阻止伺服器完成回應並釋放記憶體。
- 攻擊者會定期發送 1 位元組的
WINDOW_UPDATE幀,以保持連線活躍並防止逾時,確保已分配的記憶體保持被佔用狀態。 - 由於記憶體放大來自內部每個標頭的簿記和記憶體分配,而非解碼後標頭的總大小,因此此攻擊可繞過「最大解碼標頭大小」等現有防禦措施。
- 分段的 Cookie 標頭可用於在某些伺服器中生成數千個分配,而不會觸發標頭計數限制。
🔮 前景展望AI analysis grounded in cited sources
未來HTTP/2及其他協議層級的DoS攻擊將更頻繁且複雜。
此次攻擊結合了兩種已知技術,且Codex等AI工具能自動發現此類組合漏洞,表明攻擊者將利用AI尋找更隱蔽、高效的攻擊方式。
伺服器軟體開發者需重新評估協議規範的模糊地帶,並加強對資源消耗的防禦。
儘管HTTP/2規範已提及記憶體消耗風險,但多個獨立實作仍存在相同漏洞,顯示規範解讀與實作層面存在不足。
AI在網路安全領域的雙重用途特性將日益凸顯。
OpenAI的Codex智能體被用於發現此攻擊,同時OpenAI也推出Codex Security作為漏洞掃描工具,這表明AI既是潛在的攻擊工具,也是強大的防禦工具。
⏳ 時間線
2016-XX
HPACK Bomb (CVE-2016-6581) 和 HTTP/2 Slowloris 類型 DoS 漏洞被揭露。
2023-08
HTTP/2 Rapid Reset 攻擊開始,利用串流取消機制造成大規模DDoS。
2025-XX
Apache httpd 的 HTTP/2 實作中發現記憶體耗盡漏洞 (CVE-2025-53020)。
2026-04
NGINX 被私下告知 HTTP/2 Bomb 漏洞。
2026-05-27
Apache 被私下告知 HTTP/2 Bomb 漏洞,並於同日修復 (CVE-2026-49975)。
2026-06-02
HTTP/2 Bomb 攻擊被公開披露。
📎 來源 (16)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: IT之家 ↗

