【误差通告】Apache mod_http2远程拒绝服务误差(CVE-2026-49975)
宣布时间 2026-06-04一、误差概述

Apache HTTP Server是Apache Software Foundation宣布的开源Web服务器软件,普遍应用于互联网网站、企业门户、API服务及云平台场景。其支持HTTP/1.1、HTTP/2、TLS、反向代理及�?榛┱�,具备高可扩展性与跨平台特征,是全球主流Web基础设施组件之一。
2026年6月4日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Apache mod_http2远程拒绝服务误差。该误差源于HTTP/2协议HPACK头压缩机制与流量控制窗口处置惩罚逻辑保存资源管理缺陷,攻击者可通过结构大宗Indexed Header引用并团结零窗口INITIAL_WINDOW_SIZE壅闭响应释放,一连占用服务器内存资源。未经身份认证的远程攻击者可使用该误差以极低带宽消耗触发大规模内存分派,导致服务性能严重下降、系统进入Swap甚至服务不可用,进而影响营业一连性与可用性。
二、影响规模
mod_http2 < 2.0.41
nginx < 1.29.8
Apache HTTP Server 2.4.x(默认启用 mod_http2 时受影响)
Envoy <= 1.37.2
Microsoft IIS(启用HTTP/2的 Windows Server 2025)
Cloudflare Pingora <= 0.8.0(果真研究验证版本)
三、清静步伐
3.1 升级版本
部分受影响组件官方已宣布修复补丁或缓解更新,建议用户尽快完成升级。
mod_http2 >= 2.0.41
nginx >= 1.29.8
Apache HTTP Server 用户建议关注后续2.4.x正式清静版本宣布情形,并确认已集成 mod_http2 v2.0.41 或以上修复版本。
3.2 暂时步伐
若暂时无法升级,建议接纳以下步伐:
禁用HTTP/2协议,仅保存HTTP/1.1
Apache HTTP Server 设置:
Protocols http/1.1
nginx 设置:
http2 off
限制单请求Header字段数目及Cookie字段数目
降低 LimitRequestFieldSize 等 Header 巨细限制(仅对 Apache 有用)
在界线 CDN、WAF 或反向代理层启用 Header 数目限制、异常请求过滤及毗连整理机制
设置 Worker 历程内存上限(cgroups、ulimit 或容器限制),避免内存占用过高
监控 HTTP/2 异常毗连、流控窗口、Worker 内存占用和 Swap 使用情形
对 IIS、Envoy、Cloudflare Pingora 用户:若官方补丁尚未宣布,建议暂时禁用 HTTP/2,或在前置代理、CDN、WAF 层实验 Header 数目限制、毗连超时控制及资源占用限制战略。
3.3 通用建议
按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
使用企业级清静产品,提升企业的网络清静性能。
增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
启用强密码战略并设置为按期修改。
3.4 参考链接
https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb/
https://github.com/califio/publications/tree/main/MADBugs/http2-bomb


京公网安备11010802024551号