OpenAI Codex собрал десятилетние DoS-атаки в HTTP/2 Bomb

Новая атака HTTP/2 Bomb работает на стандартных настройках nginx, Apache, IIS, Envoy и Cloudflare Pingora. Патчи есть не для всех.

Обложка: OpenAI Codex собрал десятилетние DoS-атаки в HTTP/2 Bomb

Обновите конфигурацию HTTP/2: ИИ-агент Codex помог обнаружить атаку HTTP/2 Bomb, которая выводит популярные веб-серверы из строя за секунды с обычного домашнего компьютера.

HTTP/2 Bomb — это комбинация двух техник отказа в обслуживании, известных свыше десяти лет: HPACK bomb (класс атаки; известный частный случай — CVE-2016-6581 в библиотеке Python HPACK) и удержания соединений в стиле Slowloris в реализации HTTP/2 Apache (CVE-2016-8740, CVE-2016-1546). Первая заставляет сервер резервировать память под динамические таблицы сжатых заголовков, вторая не даёт соединениям закрыться.

Ключевые выводы

Codex от OpenAI объединил HPACK-бомбу и Slowloris в единую атаку HTTP/2 Bomb.

Уязвимы стандартные конфигурации nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora.

По данным сканирования Shodan, более 880 тысяч сайтов на HTTP/2 могут быть под угрозой.

nginx исправлен в версии 1.29.8, Apache — в mod_http2 v2.0.41 (CVE-2026-49975), Envoy выпустил исправление.

Для Microsoft IIS и Cloudflare Pingora официального исправления пока нет; рекомендуется ограничить число заголовков в запросе или отключить HTTP/2.

Атаку выявила команда Calif во главе с исследователем Quang Luong. Они использовали Codex для анализа исходного кода: агент заметил, что две известные DoS-техники можно объединить, и помог построить рабочий эксплойт. По словам Luong, домашний компьютер на канале 100 Мбит/с способен сделать уязвимый сервер недоступным за несколько секунд. Против Apache httpd и Envoy один клиент тратит 20 секунд, чтобы занять 32 ГБ памяти сервера.

Как работает HTTP/2 Bomb

HTTP/2 сжимает заголовки алгоритмом HPACK и хранит их в динамических таблицах. Атака отправляет тысячи мелких заголовков, чтобы заставить сервер резервировать память под каждую запись таблицы — даже если сами заголовки почти пустые. Одновременно соединения удерживаются открытыми по принципу Slowloris, и сервер не может освободить выделенную память.

Кто уже выпустил исправления от HTTP/2 Bomb

  • nginx — версия 1.29.8, директива max_headers из freenginx.
  • Apache httpdmod_http2 v2.0.41, CVE-2026-49975.
  • Envoy — выпущено исправление, исследователи проверяют его эффективность.
  • Microsoft IIS и Cloudflare Pingora — исправлений пока нет. Cloudflare оспаривает наличие уязвимости в Pingora, но заявляет, что её архитектура и DDoS-защита справляются с атакой автоматически.

Как защититься от HTTP/2 Bomb

Пока Microsoft и Cloudflare не выпустили обновления, Calif рекомендует либо отключить HTTP/2, либо ограничить максимальное количество заголовков, которые клиент может отправить в одном запросе.

			# Пример жёсткого ограничения заголовков в nginx 1.29.8+
# (значение 64 — иллюстрация, по умолчанию 1000)
http {
    max_headers 64;
}
		
Часто задаваемые вопросы
1
Что такое HTTP/2 Bomb?

HTTP/2 Bomb — это комбинация бомбы HPACK-сжатия и Slowloris, направленная на HTTP/2-серверы. Атака исчерпывает память и удерживает соединения, выводя сервер из строя.

2
Какие серверы подвержены атаке?

Уязвимы стандартные конфигурации nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora.

3
Что делать администраторам?

Обновить nginx до 1.29.8 и Apache mod_http2 до 2.0.41, следить за исправлением Envoy. Для IIS и Pingora пока лучше ограничить число заголовков в запросе или отключить HTTP/2.

4
Как Codex помог обнаружить уязвимость?

Агент проанализировал исходный код, заметил, что две известные DoS-техники можно объединить, и собрал рабочий эксплойт.

Выводы

Обе половины атаки были известны десять лет. Codex проанализировал исходный код, обнаружил, что две техники можно объединить, и построил комбинированную атаку. Комбинация очевидна, когда ты её видишь, но, насколько нам известно, никто из людей не собирал её против этих серверов.
Quang Luongsecurity researcher at Calif

Технический разбор и PoC-скрипты опубликованы в блоге Calif и на GitHub. Дополнительные детали — в материале The Register.

Если ваш сервер использует HTTP/2 — проверьте защиту от HTTP/2 Bomb: обновите ПО и ограничьте заголовки прямо сейчас.