Advisory

June 4, 2026

Deskripsi

1

 

     
 

HTTP/2 Bomb adalah serangan remote DoS yang menyasar web server HTTP/2 dan dapat menguras RAM dari satu mesin penyerang hingga layanan tidak responsif dalam hitungan detik. Riset Calif dipublikasikan pada 2 Juni 2026 dan diberitakan pada 3 Juni 2026; pada Apache, isu terkait dilacak sebagai CVE-2026-49975. Severity: High.

 
     

 

Metode Serangan

2

 

     
 

Penyerang menyisipkan header kecil ke HPACK dynamic table lalu mengirim ribuan indexed reference berukuran sangat kecil agar server mengalokasikan memori besar; setelah itu stream ditahan dengan zero-byte flow-control window dan WINDOW_UPDATE kecil supaya memori tidak segera dibebaskan. (blog.calif.io)

 
     

 

Sistem Terdampak

3

 

     
 

NGINX dengan HTTP/2 enabled, terutama sebelum 1.29.8; Apache httpd dengan mod_http2 sebelum 2.0.41; Envoy <1.39; Microsoft IIS pada konfigurasi default HTTP/2, termasuk Windows Server 2025 yang diuji; serta Cloudflare Pingora pada konfigurasi default HTTP/2. (blog.calif.io)

 
     

 

Mitigasi

4

 

     
 
  1. Upgrade NGINX ke 1.29.8+ dan Envoy ke versi patch 1.35.11, 1.36.7, 1.37.3, atau 1.38.1; untuk Apache gunakan mod_http2 2.0.41. (blog.calif.io)
  2. Jika patch belum tersedia, nonaktifkan HTTP/2 sementara pada endpoint yang terekspos internet bila memungkinkan.
  3. Terapkan hard limit untuk jumlah header, cookie crumbs, dan decoded header size melalui reverse proxy, WAF, atau CDN di depan origin.
  4. Batasi memori per-worker/per-container dan monitor lonjakan RAM, swap, serta OOM kill pada trafik HTTP/2.
 
     

 

Referensi: ?

1. bleepingcomputer.com

Categories


Categories



Recent posts