PT-2026-45945 · Microsoft+8 · Iis+8

·

CVE-2026-49975

·

Publicado

2026-05-27

·

Atualizado

2026-08-19

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Apache HTTP Server versões 2.4.17 through 2.4.67 nginx (versões afetadas não especificadas)
Descrição Uma falha na implementação do HTTP/2 permite que um invasor remoto cause a negação de serviço (DoS) ao induzir a alocação excessiva de memória. O ataque, apelidado de HTTP/2 Bomb, combina a amplificação de compressão HPACK com a interrupção do controle de fluxo. Um invasor pode inserir um cabeçalho na tabela dinâmica HPACK e referenciá-lo repetidamente usando uma representação indexada compacta, criando um loop que exige memória crescente. Simultaneamente, o invasor utiliza uma janela de controle de fluxo de zero bytes para evitar que o servidor libere essa memória, enviando periodicamente quadros WINDOW UPDATE para evitar timeouts. Isso permite que uma única conexão de baixa largura de banda esgote a memória do servidor rapidamente, tornando-o inacessível. No Apache HTTP Server, este problema afeta especificamente os módulos mod http e mod http2. No nginx, o problema relaciona-se ao manuseio incorreto de certos cabeçalhos de cookie na implementação do HTTP/2.
Recomendações Atualize o Apache HTTP Server para a versão 2.4.68 ou posterior. Atualize o nginx para as seguintes versões de pacote: libnginx-mod-http-auth-pam - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-cache-purge - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-dav-ext - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-echo - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-fancyindex - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-geoip - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-geoip2 - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-headers-more-filter - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-image-filter - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-lua - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-ndk - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-perl - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-subs-filter - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-uploadprogress - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-upstream-fair - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-xslt-filter - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-mail - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-nchan - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-rtmp - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-stream - 1.18.0-0ubuntu1.7+esm3, nginx - 1.18.0-0ubuntu1.7+esm3, nginx-common - 1.18.0-0ubuntu1.7+esm3, nginx-core - 1.18.0-0ubuntu1.7+esm3, nginx-doc - 1.18.0-0ubuntu1.7+esm3, nginx-extras - 1.18.0-0ubuntu1.7+esm3, nginx-full - 1.18.0-0ubuntu1.7+esm3, nginx-light - 1.18.0-0ubuntu1.7+esm3, libnginx-mod-http-geoip - 1.24.0-2ubuntu7.12, libnginx-mod-http-image-filter - 1.24.0-2ubuntu7.12, libnginx-mod-http-perl - 1.24.0-2ubuntu7.12, libnginx-mod-http-xslt-filter - 1.24.0-2ubuntu7.12, libnginx-mod-mail - 1.24.0-2ubuntu7.12, libnginx-mod-stream - 1.24.0-2ubuntu7.12, libnginx-mod-stream-geoip - 1.24.0-2ubuntu7.12, nginx - 1.24.0-2ubuntu7.12, nginx-common - 1.24.0-2ubuntu7.12, nginx-core - 1.24.0-2ubuntu7.12, nginx-dev - 1.24.0-2ubuntu7.12, nginx-doc - 1.24.0-2ubuntu7.12, nginx-extras - 1.24.0-2ubuntu7.12, nginx-full - 1.24.0-2ubuntu7.12, nginx-light - 1.24.0-2ubuntu7.12. Como mitigação temporária, desative o HTTP/2 ou use um proxy reverso/CDN para impor limites rígidos de contagem de cabeçalhos.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:25057
ALSA-2026:25090
ALSA-2026:25225
AZL-89510
AZL-89550
AZL-89760
BDU:2026-07789
BIT-APACHE-2026-49975
CVE-2026-49975
ECHO-C67B-44B0-FF31
OESA-2026-2611
OESA-2026-2627
OESA-2026-2638
OESA-2026-2639
OESA-2026-2640
OPENSUSE-SU-2026:21235-1
RHSA-2026:25042
RHSA-2026:25057
RHSA-2026:25090
RHSA-2026:25225
RHSA-2026:27200
SUSE-SU-2026:22564-1
SUSE-SU-2026:2686-1
SUSE-SU-2026:2717-1
SUSE-SU-2026:2735-1
SUSE-SU-2026:2759-1
USN-8384-1
USN-8398-1
USN-8398-2
USN-8398-3
USN-8398-4
USN-8571-1

Produtos afetados

Apache Http Server
Envoy
Iis
Linuxmint
Pingora
Red Os
Rocky Linux
Ubuntu
Nginx