HTTP/2 Bomb DoS pada Web Server HTTP/2 [CVE-2026-49975]
June 4, 2026
Deskripsi
1
| |
|
|
| |
HTTP/2 Bomb adalah serangan remote DoS yang menyasar web server HTTP/2 dan dapat menguras RAM dari satu mesin penyerang hingga layanan tidak responsif dalam hitungan detik. Riset Calif dipublikasikan pada 2 Juni 2026 dan diberitakan pada 3 Juni 2026; pada Apache, isu terkait dilacak sebagai CVE-2026-49975. Severity: High.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Penyerang menyisipkan header kecil ke HPACK dynamic table lalu mengirim ribuan indexed reference berukuran sangat kecil agar server mengalokasikan memori besar; setelah itu stream ditahan dengan zero-byte flow-control window dan WINDOW_UPDATE kecil supaya memori tidak segera dibebaskan. (blog.calif.io)
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
NGINX dengan HTTP/2 enabled, terutama sebelum 1.29.8; Apache httpd dengan mod_http2 sebelum 2.0.41; Envoy <1.39; Microsoft IIS pada konfigurasi default HTTP/2, termasuk Windows Server 2025 yang diuji; serta Cloudflare Pingora pada konfigurasi default HTTP/2. (blog.calif.io)
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Upgrade NGINX ke 1.29.8+ dan Envoy ke versi patch 1.35.11, 1.36.7, 1.37.3, atau 1.38.1; untuk Apache gunakan mod_http2 2.0.41. (blog.calif.io)
- Jika patch belum tersedia, nonaktifkan HTTP/2 sementara pada endpoint yang terekspos internet bila memungkinkan.
- Terapkan hard limit untuk jumlah header, cookie crumbs, dan decoded header size melalui reverse proxy, WAF, atau CDN di depan origin.
- Batasi memori per-worker/per-container dan monitor lonjakan RAM, swap, serta OOM kill pada trafik HTTP/2.
|
|
| |
|
|
Referensi: ?
1. bleepingcomputer.com