LONDON (IT BOLTWISE) – Das BSI hat ein Update zu einer nghttp2-Sicherheitslücke veröffentlicht, die in typischen HTTP/2-Implementierungen zu einem Denial of Service führen kann. Betroffen sind je nach Produktstände u. a. Linux-Distributionen, Windows-Umgebungen sowie Container-Plattformen wie OpenShift. Der CVSS Base Score liegt bei 7,5, und der Remoteangriff ist möglich. Für Betreiber bedeutet das vor allem: Patch-Fenster planen, betroffene Pakete identifizieren und für Übergangszeiten wirksame Workarounds vorbereiten.

Das Bundesamt für Sicherheit in der Informationstechnik hat am 20.05.2026 ein aktualisiertes Sicherheitsdokument zu einer zuvor am 17.03.2026 bekannt gewordenen Schwachstelle in nghttp2 veröffentlicht. Praktisch relevant ist dabei weniger die theoretische Einstufung, sondern die Verknüpfung mit HTTP/2 in realen Kommunikationsketten: Wenn nghttp2 in einem Dienst, Gateway oder Message-Transport genutzt wird, kann ein entfernter Angreifer einen Denial-of-Service auslösen. Für IT-Betriebe entsteht dadurch ein klares Zeitfenster, in dem Patch- und Betriebsprozesse eng miteinander verzahnt werden müssen – insbesondere, weil die Umgebungen häufig heterogen aus Linux/UNIX-Installationen, Windows-Hosts und Containern bestehen.
Aus Sicht der Risikoanalyse ist die CVSS-Bewertung ein hilfreicher Startpunkt: Der Base Score wird mit 7,5 als „mittel“ angegeben, während der Temporal Score bei 6,5 liegt. Entscheidend ist: Der Angriff ist remote möglich, also ohne Zugriff auf lokale Systeme. In der CVSS-Logik werden dabei u. a. Voraussetzungen wie Komplexität und benötigte Interaktion sowie die Konsequenzen für die Verfügbarkeit berücksichtigt. Für Unternehmen heißt das: selbst wenn „mittel“ klingt, können HTTP/2-bezogene DoS-Szenarien in produktiven Services zu spürbaren Ausfällen führen, etwa durch Ressourcenbindung in Server- oder Proxy-Threads oder durch wiederholte Requests, die den Dienst in ungünstige Zustände drängen.
Technisch ist nghttp2 eine Implementierung von HTTP/2 in C, inklusive des Header-Kompressionsmechanismus HPACK. Schwachstellen in solchen Low-Level-Komponenten wirken oft „breit“, weil sie in vielen Stack-Bausteinen stecken: Webserver, Reverse Proxys, Bibliotheken in Anwendungsservern, Frameworks oder auch Integrationen, die HTTP/2 für Performance und Effizienz nutzen. Die betroffene CVE trägt die Bezeichnung CVE-2026-27135. In der Meldung wird beschrieben, dass ein anonymer, entfernter Angreifer die Schwachstelle ausnutzen kann, um einen Denial of Service herbeizuführen. Für die technische Bewertung im eigenen Haus lohnt es sich daher, nicht nur auf Paketversionen zu schauen, sondern auch auf die reale Nutzung von HTTP/2-Endpunkten.
Mit Blick auf die betroffenen Systeme nennt das BSI konkret mehrere Betriebssysteme und Produktfamilien, darunter gängige Distributionen wie Debian, Ubuntu, SUSE, Red Hat Enterprise Linux und Oracle Linux. Ebenso umfasst die Liste Windows als betroffenes OS sowie Container-optimierte Umgebungen wie Google Container-Optimized OS und Plattformen wie OpenShift. Auch Middleware und Integrationsprodukte tauchen auf, etwa IBM MQ, IBM App Connect Enterprise sowie IBM MQ-Agenten. Für Betreiber ist das ein wichtiger Markt- und Architektur-Hinweis: Viele Unternehmen betreiben „Betriebssystem-zu-Anwendung“-Kaskaden, bei denen Updates auf Library-Ebene indirekt mehrere Dienste betreffen. Ein Patch in einem Basis-Image kann damit kurzfristig Auswirkungen auf Build- und Deployment-Pipelines haben.
Im Wettbewerb der Patch-Disziplinen zeigt sich ein wiederkehrendes Muster: Anbieter und Distributionen liefern Sicherheitskorrekturen typischerweise in ihren jeweiligen Advisory-Kanälen, und Betreiber müssen diese Informationen in eine einheitliche Update-Strategie übersetzen. Die Meldung verweist unter anderem auf Red Hat Security Advisory RHSA-2026:17596 als konkrete Anlaufstelle. Ergänzend werden weitere Hersteller-/Distributionshinweise genannt, etwa im Kontext von IBM Security Bulletins, Debian Security Advisories, SUSE Security Updates sowie Ubuntu Security Notices. In der Praxis konkurrieren dabei zwei Prioritäten miteinander: einerseits Geschwindigkeit bei der Risikoreduktion, andererseits Stabilität im Betrieb. Experten aus dem Sicherheits- und SRE-Umfeld weisen daher häufig darauf hin, dass die beste Verteidigung nicht nur im Patch liegt, sondern in der schnellen Identifikation, welche Workloads tatsächlich HTTP/2 über nghttp2 nutzen.
Eine besonders wichtige Komponente ist die Operationalisierung der Empfehlungen. Der Kern der BSI-Ratschläge lautet: Systeme und betroffene Anwendungen aktuell halten, Herstellerpfade für Patches und Workarounds zeitnah prüfen und Updates zeitlich so priorisieren, dass die Exposition sinkt, bevor der nächste Wartungszyklus „voll“ ist. Parallel empfiehlt sich ein strukturierter Blick auf Übergangsmaßnahmen: Wenn Patches noch nicht vollständig ausgerollt sind, müssen Workarounds so gewählt werden, dass sie den konkreten Angriffsweg begrenzen. Das kann in vielen Umgebungen bedeuten, HTTP/2-Nutzung zu steuern (z. B. pro Dienst, Reverse-Proxy oder Gateway), Rate-Limiting und Schutzmechanismen zu verfeinern oder betroffene Routen gezielt zu überwachen. Gerade bei Containern wie OpenShift ist zudem zu bedenken, dass Images, Deployments und Laufzeitumgebungen unterschiedliche Rollout-Zeiten haben.
Historisch betrachtet sind HTTP/2- und HPACK-bezogene Schwachstellen ein wiederkehrendes Thema, weil neue Protokollfunktionen zwar Performance bringen, aber auch neue Angriffsflächen schaffen. In der Vergangenheit haben sich Sicherheitsvorfälle in Netzwerkbibliotheken häufig dadurch ausgewirkt, dass Angreifer mit speziell geformten Requests Fehlerzustände triggern konnten. Genau deshalb sind Bibliotheksstände, Build-Artefakte und Update-Ketten so zentral: Selbst wenn eine Organisation „nur“ Anwendungen betreibt, werden diese oft über Container-Basen, Middleware-Stacks oder Cloud-Images mitgeliefert. Die nghttp2-Meldung reiht sich damit in einen klassischen Musterfall ein: Eine kleine Abhängigkeit in einem großen Stack kann im Ergebnis über Plattformen hinweg relevant sein.
Für die Zukunftsperspektive ist damit mehr als nur „ein Patch“ gemeint. Unternehmen sollten ihre Sicherheitsprozesse so ausbauen, dass die Zuordnung von CVE zu tatsächlicher Exposition verlässlich wird: Welche Dienste terminieren HTTP/2? Nutzt der Proxy oder die Anwendung nghttp2 direkt oder indirekt? Läuft in Kubernetes/OpenShift ein konsistentes Image-Scanning, das Library-Versionen in Abhängigkeiten erkennen kann? Und wie schnell kann man Rollouts mit kontrollierten Guardrails (z. B. Health-Checks, Canary Deployments, SLO-Observability) durchführen? Dazu passt auch der regulatorische Blick: In Deutschland und der EU müssen Informationssicherheitsmaßnahmen Bestandteil der ordnungsgemäßen Schutzpflichten sein, und Datenverarbeitung im Betrieb (inklusive Logdaten, Telemetrie und Incident-Handling) sollte datenschutzkonform ausgestaltet werden, etwa im Sinne der Anforderungen an Zugriff, Zweckbindung und Aufbewahrung.
Konkrete Roadmap-Implikationen lassen sich aus dem BSI-Hinweis ableiten. Kurzfristig sollten IT-Sicherheits- und Betriebsteams die Versionen von nghttp2 sowie die in den Adaptern und Plattformen enthaltenen Komponenten abgleichen und die Rollout-Reihenfolge nach Exposition festlegen. Mittel- bis langfristig empfiehlt sich, Abhängigkeiten stärker zu standardisieren: weniger „Snowflake-Images“, nachvollziehbare Build-Repositories und klare Verantwortlichkeiten zwischen Plattform-Teams und Anwendungsbereichen. Gleichzeitig lohnt es sich, Monitoring so auszurichten, dass DoS-nahe Effekte früh erkennbar sind. Wenn Angriffe remote und ohne Authentifizierung ansetzen können, sollten Latenzspitzen, ungewöhnliche Request-Muster und Ressourcenverbrauchs-Anomalien priorisiert alarmieren. So wird die nächste Advisory nicht nur abgearbeitet, sondern das Gesamtsystem wird resilienter.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows« bei Google Deutschland suchen, bei Bing oder Google News!