OpenAI Codex собрал десятилетние DoS-атаки в HTTP/2 Bomb
Новая атака HTTP/2 Bomb работает на стандартных настройках nginx, Apache, IIS, Envoy и Cloudflare Pingora. Патчи есть не для всех.
Новости TprogerОбновите конфигурацию HTTP/2: ИИ-агент Codex помог обнаружить атаку HTTP/2 Bomb, которая выводит популярные веб-серверы из строя за секунды с обычного домашнего компьютера.
HTTP/2 Bomb — это комбинация двух техник отказа в обслуживании, известных свыше десяти лет: HPACK bomb (класс атаки; известный частный случай — CVE-2016-6581 в библиотеке Python HPACK) и удержания соединений в стиле Slowloris в реализации HTTP/2 Apache (CVE-2016-8740, CVE-2016-1546). Первая заставляет сервер резервировать память под динамические таблицы сжатых заголовков, вторая не даёт соединениям закрыться.
Ключевые выводы
Codex от OpenAI объединил HPACK-бомбу и Slowloris в единую атаку HTTP/2 Bomb.
Уязвимы стандартные конфигурации nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora.
По данным сканирования Shodan, более 880 тысяч сайтов на HTTP/2 могут быть под угрозой.
nginx исправлен в версии 1.29.8, Apache — в mod_http2 v2.0.41 (CVE-2026-49975), Envoy выпустил исправление.
Для Microsoft IIS и Cloudflare Pingora официального исправления пока нет; рекомендуется ограничить число заголовков в запросе или отключить HTTP/2.
Атаку выявила команда Calif во главе с исследователем Quang Luong. Они использовали Codex для анализа исходного кода: агент заметил, что две известные DoS-техники можно объединить, и помог построить рабочий эксплойт. По словам Luong, домашний компьютер на канале 100 Мбит/с способен сделать уязвимый сервер недоступным за несколько секунд. Против Apache httpd и Envoy один клиент тратит 20 секунд, чтобы занять 32 ГБ памяти сервера.
Как работает HTTP/2 Bomb
HTTP/2 сжимает заголовки алгоритмом HPACK и хранит их в динамических таблицах. Атака отправляет тысячи мелких заголовков, чтобы заставить сервер резервировать память под каждую запись таблицы — даже если сами заголовки почти пустые. Одновременно соединения удерживаются открытыми по принципу Slowloris, и сервер не может освободить выделенную память.
Кто уже выпустил исправления от HTTP/2 Bomb
- nginx — версия 1.29.8, директива
max_headersиз freenginx. - Apache httpd —
mod_http2v2.0.41, CVE-2026-49975. - Envoy — выпущено исправление, исследователи проверяют его эффективность.
- Microsoft IIS и Cloudflare Pingora — исправлений пока нет. Cloudflare оспаривает наличие уязвимости в Pingora, но заявляет, что её архитектура и DDoS-защита справляются с атакой автоматически.
Как защититься от HTTP/2 Bomb
Пока Microsoft и Cloudflare не выпустили обновления, Calif рекомендует либо отключить HTTP/2, либо ограничить максимальное количество заголовков, которые клиент может отправить в одном запросе.
Часто задаваемые вопросы
Что такое HTTP/2 Bomb?
HTTP/2 Bomb — это комбинация бомбы HPACK-сжатия и Slowloris, направленная на HTTP/2-серверы. Атака исчерпывает память и удерживает соединения, выводя сервер из строя.
Какие серверы подвержены атаке?
Уязвимы стандартные конфигурации nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora.
Что делать администраторам?
Обновить nginx до 1.29.8 и Apache mod_http2 до 2.0.41, следить за исправлением Envoy. Для IIS и Pingora пока лучше ограничить число заголовков в запросе или отключить HTTP/2.
Как Codex помог обнаружить уязвимость?
Агент проанализировал исходный код, заметил, что две известные DoS-техники можно объединить, и собрал рабочий эксплойт.
Выводы
Обе половины атаки были известны десять лет. Codex проанализировал исходный код, обнаружил, что две техники можно объединить, и построил комбинированную атаку. Комбинация очевидна, когда ты её видишь, но, насколько нам известно, никто из людей не собирал её против этих серверов.
Технический разбор и PoC-скрипты опубликованы в блоге Calif и на GitHub. Дополнительные детали — в материале The Register.
Если ваш сервер использует HTTP/2 — проверьте защиту от HTTP/2 Bomb: обновите ПО и ограничьте заголовки прямо сейчас.