Advisory

July 24, 2026

Deskripsi

1

 

     
 

Kerentanan DoS pada beberapa implementasi HTTP/2 memungkinkan attacker remote tanpa autentikasi membuat server crash atau terganggu layanannya melalui memory exhaustion saat flow-control sengaja dibuat stalled; CERT/CC mempublikasikannya pada 16 Juli 2026. (kb.cert.org) Isu ini dikaitkan dengan beberapa CVE vendor, termasuk CVE-2026-44909, CVE-2026-59173, dan CVE-2026-59762, serta dilaporkan oleh Okta Red Team. (cybersecuritynews.com) Severity: High

 
     

 

Metode Serangan

2

 

     
 

Attacker membuka banyak stream HTTP/2 lalu mengatur SETTINGS_INITIAL_WINDOW_SIZE = 0 atau menahan WINDOW_UPDATE, sehingga server tetap memproses request dan membuat response tetapi tidak bisa mengirimkannya; buffer response menumpuk di memori hingga memicu memory amplification, OOM kill, swap thrashing, atau kehabisan worker/koneksi. (kb.cert.org)

 
     

 

Sistem Terdampak

3

 

     
 

Implementasi server HTTP/2 yang tidak membatasi buffering dengan benar, termasuk Apache Traffic Server sebelum perbaikan di 9.2.14 dan 10.1.3, serta NetScaler ADC/Gateway dengan HTTP/2 enabled sebelum 14.1-72.61, 13.1-63.18, 14.1-72.61 FIPS, atau 13.1-37.272 FIPS/NDcPP. CERT juga menandai vendor lain seperti F5 Networks, Red Hat, dan SUSE sebagai affected dalam koordinasi awal. (kb.cert.org)

 
     

 

Mitigasi

4

 

     
 
  1. Terapkan patch/update vendor sesegera mungkin; untuk Apache Traffic Server gunakan minimal 9.2.14 atau 10.1.3, dan untuk NetScaler upgrade ke build yang sudah diperbaiki. (kb.cert.org)
  2. Batasi jumlah concurrent HTTP/2 streams per connection, terapkan memory ceiling/backpressure untuk buffered responses, dan paksa penolakan/termination pada stream yang stalled. (kb.cert.org)
  3. Atur timeout agresif untuk koneksi/stream yang small-window atau stalled; pada NetScaler set Http2SmallWndTimeout ke 30 detik bila tidak memakai HTTP Strict Profiles. (support.citrix.com)
  4. Jika patch belum bisa diterapkan, pertimbangkan menonaktifkan HTTP/2 sementara pada layanan internet-facing dan monitor lonjakan memori serta pola stream HTTP/2 yang abnormal. (kb.cert.org)
 
     

 

Referensi: ?

1. https://cybersecuritynews.com/http-2-flaw-crash-servers/

2. https://www.kb.cert.org/vuls/id/885548

3. https://support.citrix.com/external/article/CTX696604/netscaler-adc-and-netscaler-gateway-secu.html

Categories


Categories



Recent posts