## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-LIAOZIQI-GZFLS-CVE-2026-49975
# CVE-2026-49975 HTTP/2 Бомба PoC
Инструмент для воспроизведения удаленной уязвимости отказа в обслуживании HTTP/2
## Обзор уязвимости
**CVE-2026-49975** — это уязвимость отказа в обслуживании (DoS) в протоколе HTTP/2, затрагивающая популярные веб-серверы. Уязвимость была обнаружена компанией Calif (с использованием OpenAI Codex) в начале июня 2026 года.
### Принцип атаки
1. **HPACK-бомба сжатия** : Минимальный заголовок (например, `"x: a"`) вставляется в динамическую таблицу HPACK сервера, после чего отправляются тысячи однобайтовых ссылок на индекс. Каждая ссылка заставляет сервер выделять значительный объем служебной памяти, при этом клиент расходует минимальную пропускную способность. Коэффициент увеличения памяти может достигать **~5700:1** (Envoy) и **~4000:1** (Apache httpd).
2. **Удержание управления потоком Slowloris** : Нулевое окно управления потоком предотвращает отправку ответов сервером, а фреймы `WINDOW_UPDATE` передаются по каплям, поддерживая соединение активным, что "закрепляет" выделенную память.
3. **Обход разделения Cookie** : Большой Cookie разбивается на множество мелких фрагментов, обходя ограничения сервера на количество заголовков.
### Затронутые продукты