Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
4479
)
-
▼
June
(Total:
96
)
-
Cinco 0-days de OpenClaw permiten secuestrar agent...
-
Filtrados precios de algunos modelos NVIDIA RTX S...
-
Google permitirá excluir webs de sus resúmenes de IA
-
Otro experto en seguridad filtra exploits de Micro...
-
CachyOS: rendimiento, estabilidad y seguridad
-
Microsoft pone fecha a su ordenador cuántico práct...
-
Project Solara: la IA de Microsoft en Android
-
IA de OpenAI resuelve problema matemático de 80 años
-
Vulnerabilidad crítica en Apache ActiveMQ permite ...
-
Microsoft lanza Proyecto Solara: IA sin apps
-
Vulnerabilidad zero-day en VS Code permite el robo...
-
Bomba HTTP/2: exploit DoS remoto afecta a nginx, A...
-
Novedades de hardware en Microsoft Build 2026: min...
-
Google IA excluirá webs que lo rechacen
-
Claude Mythos amplía socios para detectar fallos c...
-
Microsoft lanza MAI-Thinking-1
-
Vulnerabilidad crítica en CCTV de KMW permite acce...
-
Ingenieros de Tesla desconfían de los coches autón...
-
Alertcops: la app de seguridad de la Guardia Civil...
-
Anthropic amplía el acceso a Claude Mythos a 150 n...
-
¿Ejecutará RTX Spark todas las apps de Windows?
-
MSI cumple 40 años en Computex 2026
-
Google soluciona 124 fallos de Android, incluido u...
-
Atacantes aprovechan fallos de Docker y Kubernetes...
-
Intel Nova Lake: 2L-ILM con dos palancas para mejo...
-
ASUS presenta el PC con IA en Computex 2026
-
Microsoft lanza su primera IA para programar
-
Guía de Win10Privacy para Windows
-
OpenAI abre Codex a todo el público
-
Varios paquetes npm de Red Hat Cloud Services han ...
-
Project Solara: la IA de Microsoft que sustituye apps
-
Cisco elogia la búsqueda de errores con IA pero no...
-
Vulnerabilidad de Android permite control total de...
-
Zenni Claw: IA de Asus para cualquier PC
-
Usan bot de Meta para robar cuentas de Instagram
-
¿Una RTX 5080 con el conector 12V-2×6 refrigerado?...
-
Una empresa gastó 500 millones de dólares en IA si...
-
Vulnerabilidad crítica de StrongDM permite robar y...
-
Vulnerabilidad en routers TP-Link Archer BE450 v1 ...
-
Vulnerabilidad de Windows Server permite privilegi...
-
Claude cae globalmente
-
NVIDIA se mete en la lucha de las CPU con RTX Spar...
-
Microsoft anuncia novedades en Windows e IA
-
Troyano Android OverlayPhantom abusa de servicios ...
-
La Policía Nacional de España detiene un menor en ...
-
Claude Code amplía sus límites de uso
-
Vulnerabilidad crítica en WP Maps Pro permite crea...
-
UE negocia acceso a Mythos de Anthropic
-
CIFSwitch abre la puerta a ejecutar código como ro...
-
Surface Laptop Ultra: la potencia del chip RTX Spark
-
Xeno RAT: grupo vinculado a Pakistán ataca el Mini...
-
Nvidia impulsará su crecimiento con CPUs para IA
-
Error de VPN de Palo Alto pasa de aviso a explotac...
-
Dashlane reporta ataque de fuerza bruta que afectó...
-
ATX12VO v3 se filtra: hasta un 83% menos tamaño en...
-
Apple lanzará un nuevo Apple TV 4K con SoC A17 Pro...
-
Hackean el servicio de trucos Atlas Menu de GTA mi...
-
GIGABYTE D5 Single Boost optimiza DDR5 de un solo ...
-
NVIDIA cree que RTX Spark triunfará como el MacBoo...
-
Windows 11 optimiza la búsqueda de archivos
-
DNS de Linux para IA
-
Rocky Linux 10.2 mejora seguridad y gestión de imá...
-
Vulnerabilidad crítica en plugin de caché de Magen...
-
Intel revela su GPU IA Crescent Island con hasta 4...
-
IBM WebSphere vulnerable a ejecución remota de cód...
-
Programación con caramelos de colores
-
Bill Gates cazando demonios en Doom hace 31 años
-
Euro-Office llega el 9 de junio
-
La nueva tecnología Movistar Fast Pass sorprende a...
-
Caída en acceso a archivos de Office Web y Teams
-
Paquetes npm de Red Hat comprometidos para despleg...
-
Explotan activamente vulnerabilidad RCE 0-click en...
-
Vulnerabilidad crítica de Plesk permite ejecutar c...
-
Qualcomm Dragonwing IQ10 RRD: potencia para robóti...
-
PNY lanza GeForce RTX 5090 AIO LYNK+
-
QNAP presenta novedades en Computex 2026
-
MSI Claw 8: renovada y con lo último de Intel
-
Telefónica recupera el control directo sobre una p...
-
AMD EXPO Ultra Low Latency: memorias DDR5 aún más ...
-
NVIDIA lanza RTX Spark para Windows ARM
-
Canonical liderará Flutter Desktop con apoyo de Go...
-
NVIDIA lanza DLSS 4.5
-
Microsoft endurece el restablecimiento de contrase...
-
NVIDIA RTX Spark: los primeros procesadores de NVI...
-
Intel confirma los Xeon 7 Diamond Rapids para 2027...
-
AMD amplía el soporte de sus placas base AM5 hasta...
-
Intel Xeon 6+: procesadores de hasta 288 núcleos E...
-
Microsoft no demandará a investigadores de segurid...
-
Ryzen 7 5800X3D 10th Anniversary, el Ryzen 7 7700X...
-
Phishing a usuarios de Signal para robar copias de...
-
Vulnerabilidad de Meta AI en Instagram permitiría ...
-
Gmail permite cambiar el correo sin perder datos
-
MasterDimm AC DDR5: Memoria RAM G.SKILL con un sis...
-
Novedades de la TwitchCon 2026
-
JINX-0164 usa ingeniería social en LinkedIn para d...
-
Steam Machine: lanzamiento inminente
-
-
▼
June
(Total:
96
)
Blogroll
Labels
Entradas populares
-
Mozilla ha parcheado 271 vulnerabilidades en Firefox utilizando Claude Mythos , destacando que se produjeron casi cero falsos positivos . ...
-
Samsung podría lanzar el Galaxy S27 Pro , un nuevo modelo de gama alta situado entre el Galaxy S27 y el S27 Ultra .
-
Steam Machine presenta señales de un lanzamiento cercano tras meses de rumores y retrasos en el nuevo hardware de Valve .
Bomba HTTP/2: exploit DoS remoto afecta a nginx, Apache, IIS, Envoy y Cloudflare Pingora
Un exploit de denegación de servicio remoto recientemente revelado, apodado "HTTP/2 Bomb", ataca las configuraciones predeterminadas de HTTP/2 de los servidores web más desplegados del mundo: nginx, Apache httpd, Microsoft IIS, Envoy y Cloudflare Pingora, permitiendo que un solo atacante con una conexión de internet doméstica agote decenas de gigabytes de memoria del servidor en cuestión de segundos.
El exploit fue descubierto por el investigador Quang Luong utilizando Codex y encadenando dos técnicas que la comunidad de seguridad conoce individualmente desde hace casi una década: una bomba de compresión HPACK y un mantenimiento de conexión al estilo Slowloris.
Lo que hace que esta variante sea novedosa no son las primitivas en sí, sino la forma precisa en que se combinan y, fundamentalmente, dónde se origina la amplificación.
Exploit de DoS Remoto HTTP/2 Bomb
HPACK (RFC 7541) es el esquema de compresión de cabeceras con estado de HTTP/2. Cada par mantiene una tabla dinámica de cabeceras vistas recientemente; un remitente puede insertar una cabecera una vez y posteriormente referenciarla con un índice de un solo byte.
El receptor debe materializar una copia completa de esa cabecera en cada referencia. Según Jun Rong y Duc Phan, el exploit alimenta la tabla dinámica con una cabecera y luego emite miles de referencias indexadas de 1 byte en una sola solicitud, lo que le cuesta al atacante un solo byte de red mientras obliga al servidor a asignar desde ~70 bytes (nginx, IIS, Pingora) hasta ~4,000 bytes (Apache httpd, Envoy) por referencia.
El segundo componente explota el control de flujo por flujo de HTTP/2 (RFC 9113). El cliente anuncia una ventana de control de flujo de cero bytes, evitando que el servidor termine jamás su respuesta.
Un goteo de tramas WINDOW_UPDATE de 1 byte restablece continuamente el tiempo de espera de envío, fijando cada asignación de memoria en su lugar durante todo el tiempo que el atacante desee, convirtiendo una amplificación transitoria en un bloqueo de memoria persistente.
| Servidor | Amplificación | Resultado Demo |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | ~32 GB en ~10s |
| Apache httpd 2.4.67 | ~4,000:1 | ~32 GB en ~18s |
| nginx 1.29.7 | ~70:1 | ~32 GB en ~45s |
| Microsoft IIS (Windows Server 2025) | ~68:1 | ~64 GB en ~45s |
Un análisis de Shodan identificó más de 880,000 sitios web públicos que soportan HTTP/2 y ejecutan uno de estos servidores, aunque muchos están protegidos por CDNs que reducen la exposición directa, dijo Quang Luong.
Para los servidores que limitan la cantidad de campos de cabecera en lugar del tamaño decodificado (Apache, Envoy), el exploit utiliza una omisión mediante la cabecera Cookie. El RFC 9113 §8.2.3 permite explícitamente dividir una cabecera Cookie en un campo por cada fragmento. Ni Apache ni Envoy estaban contando esos fragmentos frente a los límites de campos.
Envoy añade cada fragmento a un búfer; un valor de cookie de 4 KB referenciado 32,768 veces produce una relación lógica de ~3,600:1, con relaciones de RSS medidas que alcanzan ~5,700:1 en un solo flujo una vez que se acumula la sobrecarga del asignador. Apache httpd reconstruye toda la cadena de cookies fusionada en cada fragmento, manteniendo vivas las copias anteriores hasta la limpieza del flujo, lo que produce una relación de ~4,000:1 incluso para una cookie vacía.
A la variante de Apache httpd se le asignó el CVE-2026-49975 tras la divulgación responsable el 27 de mayo de 2026, con una corrección implementada el mismo día por Stefan Eissing. La corrección de nginx llegó en la versión 1.29.8, importando la directiva max_headers con un límite predeterminado de 1,000 cabeceras.
CVEs relacionados anteriores incluyen CVE-2016-6581 (Bomba HPACK original, acuñada por Cory Benfield), CVE-2025-53020 (amplificación de Apache httpd ~4,000:1, Gal Bar Nahum), CVE-2016-8740 y CVE-2016-1546.
Mitigaciones
- nginx: Actualiza a 1.29.8+; si no es posible, configura
http2 off; - Apache httpd: Aplica mod_http2 v2.0.41 de los lanzamientos independientes; de lo contrario, configura
Protocols http/1.1para desactivar HTTP/2 - Microsoft IIS / Envoy / Cloudflare Pingora: No hay parches disponibles al momento de escribir; desactiva HTTP/2 o utiliza un proxy que imponga un límite estricto de recuento de cabeceras por solicitud
- Todos los servidores: Limita la memoria por trabajador mediante cgroups,
ulimit -vo límites de contenedor; un trabajador eliminado por OOM (out-of-memory) que se reinicie es un modo de fallo mucho mejor que una máquina forzada a usar la memoria swap
El equipo de investigación concluye que esta clase de vulnerabilidad refleja un defecto de especificación en el RFC 7541. La Sección 7.3 plantea el riesgo de memoria únicamente como una relación de amplificación y trata a SETTINGS_HEADER_TABLE_SIZE como un límite suficiente.
No tiene en cuenta la sobrecarga de gestión de cada entrada; la amplificación en este exploit proviene enteramente de los metadatos del asignador alrededor de cabeceras casi vacías, saltándose cualquier límite de tamaño decodificado. Cinco implementaciones independientes leyeron la misma sección y cometieron el mismo error.
Los scripts de PoC, laboratorios de Docker y los análisis detallados por servidor están disponibles en el repositorio GitHub de Codex. El investigador Quang Luong presentará estas técnicas en la conferencia Real World AI Security en Stanford en junio de 2026.
Fuentes:
https://cybersecuritynews.com/http-2-bomb-remote-dos-exploit/



Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.