HTTP/2 Memory Exhaustion DoS pada Web Server dan ADC [CVE-2026-44909, CVE-2026-59173, CVE-2026-59762]
July 24, 2026
Deskripsi
1
| |
|
|
| |
Kerentanan DoS pada beberapa implementasi HTTP/2 memungkinkan attacker remote tanpa autentikasi membuat server crash atau terganggu layanannya melalui memory exhaustion saat flow-control sengaja dibuat stalled; CERT/CC mempublikasikannya pada 16 Juli 2026. (kb.cert.org) Isu ini dikaitkan dengan beberapa CVE vendor, termasuk CVE-2026-44909, CVE-2026-59173, dan CVE-2026-59762, serta dilaporkan oleh Okta Red Team. (cybersecuritynews.com) Severity: High
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Attacker membuka banyak stream HTTP/2 lalu mengatur SETTINGS_INITIAL_WINDOW_SIZE = 0 atau menahan WINDOW_UPDATE, sehingga server tetap memproses request dan membuat response tetapi tidak bisa mengirimkannya; buffer response menumpuk di memori hingga memicu memory amplification, OOM kill, swap thrashing, atau kehabisan worker/koneksi. (kb.cert.org)
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Implementasi server HTTP/2 yang tidak membatasi buffering dengan benar, termasuk Apache Traffic Server sebelum perbaikan di 9.2.14 dan 10.1.3, serta NetScaler ADC/Gateway dengan HTTP/2 enabled sebelum 14.1-72.61, 13.1-63.18, 14.1-72.61 FIPS, atau 13.1-37.272 FIPS/NDcPP. CERT juga menandai vendor lain seperti F5 Networks, Red Hat, dan SUSE sebagai affected dalam koordinasi awal. (kb.cert.org)
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Terapkan patch/update vendor sesegera mungkin; untuk Apache Traffic Server gunakan minimal 9.2.14 atau 10.1.3, dan untuk NetScaler upgrade ke build yang sudah diperbaiki. (kb.cert.org)
- Batasi jumlah concurrent HTTP/2 streams per connection, terapkan memory ceiling/backpressure untuk buffered responses, dan paksa penolakan/termination pada stream yang stalled. (kb.cert.org)
- Atur timeout agresif untuk koneksi/stream yang small-window atau stalled; pada NetScaler set Http2SmallWndTimeout ke 30 detik bila tidak memakai HTTP Strict Profiles. (support.citrix.com)
- Jika patch belum bisa diterapkan, pertimbangkan menonaktifkan HTTP/2 sementara pada layanan internet-facing dan monitor lonjakan memori serta pola stream HTTP/2 yang abnormal. (kb.cert.org)
|
|
| |
|
|
Referensi: ?
1. https://cybersecuritynews.com/http-2-flaw-crash-servers/
2. https://www.kb.cert.org/vuls/id/885548
3. https://support.citrix.com/external/article/CTX696604/netscaler-adc-and-netscaler-gateway-secu.html