TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

攻撃手法: HTTP/2 Bomb

CVE-2026-49975 (まとめ)

【脆弱性内容】 (★: 本ブログ内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 2026/06/08 2026/06/02 CVE-2026-49975 NVD Apache - 7.5(CISA-ADP) CWE-789 過剰なサイズ値のメモリ割り当て - Ap…

攻撃手法: HTTP/2 Bomb (まとめ)

【概要】 項目 内容 名称 HTTP/2 Bomb 攻撃 CVE番号 CVE-2026-49975 手法 HTTP/2のHPACK圧縮増幅とフロー制御を悪用したSlowloris型攻撃を組み合わせた攻撃 対策 ・対応バージョン/対応WEbサーバーの使用・HTTP/2 無効化 対応済みWebサーバー Apache nginxEn…

家庭用PCでも数秒でサーバを“落とせる”、HTTP/2の脆弱性をCodexが発見 さくらインターネットも対策

【要点】 ◎HTTP/2の圧縮機能とSlowloris攻撃を組み合わせた新手法「HTTP/2 Bomb」が発見された。家庭用PCでもサーバを短時間で停止させる可能性があり、国内外で緊急対応が進んでいる (ITmedia)

HTTP/2 Bombの概要と対策メモ

【要点】 ◎HTTP/2 Bombは、HPACKのヘッダー展開増幅とHTTP/2のフロー制御を悪用してサーバーメモリを枯渇させるDoS攻撃である。少量通信で大規模なサービス停止を引き起こせる

ウェブサーバーを数秒以内にダウンさせる「HTTP/2 Bomb」攻撃がOpenAIのCodexを使って発見される

【要点】 ◎OpenAIのCodexを用いた分析により、新たなDoS攻撃「HTTP/2 Bomb」が発見された。家庭用PCでも主要Webサーバーのメモリを短時間で枯渇させ、サービス停止を引き起こせる (Gigazine)

New 'HTTP/2 Bomb' DoS attack crashes web servers in under a minute

【要点】 ◎HTTP/2 Bombは、HPACK圧縮増幅とHTTP/2フロー制御を組み合わせた新たなDoS攻撃である。家庭用回線からでも数十秒以内にWebサーバーのメモリを枯渇させられる (BleepingComputer)


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022