Apache schließt „HTTP/2 Bomb“: mod_http2-DoS-Lücke (CVE-2026-49975)
LONDON (IT BOLTWISE) – Apache stellt mit 2.4.68 ein dringendes Update fĂĽr eine DoS-LĂĽcke im mod_http2-Modul bereit, die Server in Sekunden auĂźer Betrieb setzen kann. Betroffen sind Apache-Versionen von 2.4.17 bis 2.4.67; der Fix schlieĂźt die Schwachstelle CVE-2026-49975. Die Attacke kombiniert HPACK-Kompression mit einer Slowloris-ähnlichen Flusskontrolle und kann laut Bericht innerhalb kurzer Zeit erhebliche Speicherressourcen […]
HTTP/2-Bomb: Neue DoS-SicherheitslĂĽcke trifft NGINX, Apache, IIS und Envoy
LONDON (IT BOLTWISE) – Eine neu dokumentierte SicherheitslĂĽcke in HTTP/2 ermöglicht Denial-of-Service-Angriffe, die besonders leicht durch Standard-Serverkonfigurationen ausgenutzt werden können. Laut Angaben aus der Sicherheitsforschung kombiniert die Schwachstelle eine Kompressions-Variante mit einer Slowloris-ähnlichen Verbindungshaltung, wodurch Arbeitsspeicher gezielt blockiert wird. Betroffen sind unter anderem NGINX, Apache HTTPD, Microsoft IIS, Envoy und auch Cloudflare-Implementierungen. FĂĽr Administratoren zählt […]
„HTTP/2 Bomb“: Eine Anfrage kann Server und Proxies massiv mit RAM auslasten
STANFORD / LONDON (IT BOLTWISE) – Sicherheitsexperten warnen vor der „HTTP/2 Bomb“: Eine einzelne Anfrage kann Server ĂĽber eine Header-Kompressions- und Flow-Control-Kombination so ausbremsen, dass der Arbeitsspeicher massiv kollabiert. Besonders betroffen sind gängige Proxy- und Webserver-Setups, während Patch-Zeitpunkte je nach Implementierung stark variieren. Der Angriff steht bereits mit Proof-of-Concept-Exploits im Umlauf, wodurch kurzfristige AbwehrmaĂźnahmen wie […]
HTTP/2 Bomb: Remote DoS trifft NGINX, Apache, IIS, Envoy und Cloudflare
LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen mit „HTTP/2 Bomb“ eine Remote-DoS-LĂĽcke, die bei Standard-HTTP/2-Konfigurationen von NGINX, Apache httpd, Microsoft IIS, Envoy und auch Cloudflare Pingora greift. Der Angriff nutzt HPACK-Header-Kompression, bei der aus nahezu „leeren“ Eingaben extrem groĂźe Server-Allokationen entstehen. Gleichzeitig hält der Angreifer die Ressourcen mit einem Slowloris-ähnlichen Mechanismus fest, sodass sie nicht freigegeben […]
BSI warnt vor nghttp2-Schwachstelle: Updates fĂĽr Linux, UNIX und Windows
LONDON (IT BOLTWISE) – Das BSI hat ein Update zu einer nghttp2-SicherheitslĂĽcke veröffentlicht, die in typischen HTTP/2-Implementierungen zu einem Denial of Service fĂĽhren kann. Betroffen sind je nach Produktstände u. a. Linux-Distributionen, Windows-Umgebungen sowie Container-Plattformen wie OpenShift. Der CVSS Base Score liegt bei 7,5, und der Remoteangriff ist möglich. FĂĽr Betreiber bedeutet das vor allem: […]






#Sophos