Microsoft · Iis · CVE-2026-49975
**Nome do Software Vulnerável e Versões Afetadas**
Apache HTTP Server versões 2.4.17 through 2.4.67
nginx (versões afetadas não especificadas)
**Descrição**
Uma falha na implementação do HTTP/2 permite que um invasor remoto cause a negação de serviço (DoS) ao induzir a alocação excessiva de memória. O ataque, apelidado de HTTP/2 Bomb, combina a amplificação de compressão HPACK com a interrupção do controle de fluxo. Um invasor pode inserir um cabeçalho na tabela dinâmica HPACK e referenciá-lo repetidamente usando uma representação indexada compacta, criando um loop que exige memória crescente. Simultaneamente, o invasor utiliza uma janela de controle de fluxo de zero bytes para evitar que o servidor libere essa memória, enviando periodicamente quadros `WINDOW UPDATE` para evitar timeouts. Isso permite que uma única conexão de baixa largura de banda esgote a memória do servidor rapidamente, tornando-o inacessível. No Apache HTTP Server, este problema afeta especificamente os módulos `mod http` e `mod http2`. No nginx, o problema relaciona-se ao manuseio incorreto de certos cabeçalhos de cookie na implementação do HTTP/2.
**Recomendações**
Atualize o Apache HTTP Server para a versão 2.4.68 ou posterior.
Atualize o nginx para as seguintes versões de pacote: libnginx-mod-http-auth-pam - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-cache-purge - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-dav-ext - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-echo - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-fancyindex - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-geoip - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-geoip2 - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-headers-more-filter - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-image-filter - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-lua - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-ndk - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-perl - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-subs-filter - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-uploadprogress - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-upstream-fair - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-xslt-filter - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-mail - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-nchan - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-rtmp - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-stream - 1.18.0-0ubuntu1.7+esm3, nginx - 1.18.0-0ubuntu1.7+esm3, nginx-common - 1.18.0-0ubuntu1.7+esm3, nginx-core - 1.18.0-0ubuntu1.7+esm3, nginx-doc - 1.18.0-0ubuntu1.7+esm3, nginx-extras - 1.18.0-0ubuntu1.7+esm3, nginx-full - 1.18.0-0ubuntu1.7+esm3, nginx-light - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-geoip - 1.24.0-2ubuntu7.12, libnginx-mod-http-image-filter - 1.24.0-2ubuntu7.12, libnginx-mod-http-perl - 1.24.0-2ubuntu7.12, libnginx-mod-http-xslt-filter - 1.24.0-2ubuntu7.12, libnginx-mod-mail - 1.24.0-2ubuntu7.12, libnginx-mod-stream - 1.24.0-2ubuntu7.12, libnginx-mod-stream-geoip - 1.24.0-2ubuntu7.12, nginx - 1.24.0-2ubuntu7.12, nginx-common - 1.24.0-2ubuntu7.12, nginx-core - 1.24.0-2ubuntu7.12, nginx-dev - 1.24.0-2ubuntu7.12, nginx-doc - 1.24.0-2ubuntu7.12, nginx-extras - 1.24.0-2ubuntu7.12, nginx-full - 1.24.0-2ubuntu7.12, nginx-light - 1.24.0-2ubuntu7.12.
Como mitigação temporária, desative o HTTP/2 ou use um proxy reverso/CDN para impor limites rígidos de contagem de cabeçalhos.