Http/2Bomb, un ataque que puede tumbar páginas web en segundos.
Un nuevo ataque de denegación de servicio, bautizado como HTTP/2 Bomb, permite dejar inservibles servidores web en cuestión de segundos al disparar el consumo de RAM con peticiones HTTP/2. El problema, registrado como CVE-2026-49975 en el ecosistema de Apache httpd, ya cuenta con mitigaciones claras en nginx 1.29.8 y mod_http2 2.0.41.
Un ataque de denegación de servicio remoto, conocido como HTTP/2 Bomb, está poniendo contra las cuerdas a varias implementaciones de HTTP/2 capaces de caer en menos de un minuto por agotamiento de memoria. El fallo se ha asociado a CVE-2026-49975 en el entorno de Apache HTTP Server, pero la técnica no se queda ahí: pruebas públicas muestran caídas rápidas también en nginx, Envoy y hasta Microsoft IIS en Windows Server 2025.
La idea no consiste en enviar cabeceras enormes, que es lo que muchos sistemas ya vigilan. El truco combina dos abusos de HTTP/2 que, juntos, resultan explosivos. Primero, una ‘bomba’ basada en HPACK, el mecanismo de compresión de cabeceras, fuerza al servidor a realizar asignaciones internas desproporcionadas mediante referencias indexadas. Después, el atacante bloquea el control de flujo llevando la ventana a cero, de forma que el servidor no termina de enviar la respuesta ni libera recursos. La petición queda ‘viva’ y la memoria, retenida.

Comentarios
Publicar un comentario