{"id":325964,"date":"2026-06-05T22:50:10","date_gmt":"2026-06-05T20:50:10","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=325964"},"modified":"2026-06-05T22:50:10","modified_gmt":"2026-06-05T20:50:10","slug":"http-2-bomb-dos-auf-web-server-nginx-apache-httpd-und-microsoft-iis","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/05\/http-2-bomb-dos-auf-web-server-nginx-apache-httpd-und-microsoft-iis\/","title":{"rendered":"HTTP\/2 Bomb: DoS auf Web-Server (Nginx, Apache HTTPD und Microsoft IIS)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Sicherheitsforscher von Calif sind auf eine Schwachstelle in g\u00e4ngigen Webservern gesto\u00dfen, die sie HTTP\/2 Bomb genannt haben. Ein Notebook sowie eine 100 Mbit-Internetleitung reichen, um g\u00e4ngige Web-Server durch http\/2-Anfragen zu einem Speicher\u00fcberlauf in die Knie zu zwingen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/017c2889302a42a0b53dc57327602b86\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin u.a. \u00fcber nachfolgenden Tweet auf das Thema gesto\u00dfen, welches von den Sicherheitsforschern zum 2. Juni 2026 im Artikel <a href=\"https:\/\/blog.calif.io\/p\/codex-discovered-a-hidden-http2-bomb\" target=\"_blank\" rel=\"noopener\">Codex Discovered a Hidden HTTP\/2 Bomb<\/a> dokumentiert wurde.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325965\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/http2-Bomb.jpg\" alt=\"http\/2-Bomb\" width=\"540\" height=\"446\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/http2-Bomb.jpg 540w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/http2-Bomb-300x248.jpg 300w\" sizes=\"auto, (max-width: 540px) 100vw, 540px\" \/><\/p>\n<p>Die Sicherheitsl\u00fccke liegt in der Standardkonfiguration von HTTP\/2 der jeweiligen Server. Ein Angreifer kann mittels eines\u00a0Remote-Denial-of-Service-Exploit Angriffe gegen die meisten g\u00e4ngigen Webserver fahren. Betroffen sind mindestens folgende Webserver:<\/p>\n<ul>\n<li>nginx<\/li>\n<li>Apache httpd<\/li>\n<li>Microsoft IIS<\/li>\n<li>Envoy<\/li>\n<li>Cloudflare Pingora<\/li>\n<\/ul>\n<p>Der Angriff wurde von Codex entdeckt, das zwei seit einem Jahrzehnt bekannte Techniken miteinander kombinierte: eine Kompressionsbombe und einen Slowloris-\u00e4hnlichen Hold. Die Bombe zielt auf HPACK ab, das Header-Kompressionsschema von HTTP\/2: Ein Byte auf der Leitung wird zu einer vollst\u00e4ndigen Header-Zuweisung auf dem Server, was sich pro Anfrage tausende Male wiederholt. Der Hold ist ein Null-Byte-Flusskontrollfenster, das den Server daran hindert, jemals einen Teil davon freizugeben.<\/p>\n<p>Eine kurze Suche auf Shodan ergab, dass \u00fcber 880.000 Websites HTTP\/2 unterst\u00fctzen und einen dieser Server betreiben, wobei viele hinter einem CDN sitzen, das viel schwerer lahmzulegen ist.<\/p>\n<p>Ein Heimcomputer mit einer 100-Mbps-Verbindung kann einen anf\u00e4lligen Server innerhalb von Sekunden unzug\u00e4nglich machen. Gegen Apache httpd und Envoy kann ein einzelner Client in etwa 20 Sekunden 32 GB Server-Speicher verbrauchen und blockieren.<\/p>\n<p>Bleeping Computer berichtet in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-http-2-bomb-dos-attack-crashes-web-servers-in-under-a-minute\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> \u00fcber diese Schwachstelle bzw. die Angriffsm\u00f6glichkeit. Leser Robert hat mich zudem auf den Artikel\u00a0<a href=\"https:\/\/www.golem.de\/news\/nur-ein-client-noetig-http-2-bomb-legt-webserver-in-sekunden-lahm-2606-209396.html\" target=\"_blank\" rel=\"noopener\">HTTP\/2 Bomb legt Webserver in Sekunden lahm<\/a> bei Golem hingewiesen (danke daf\u00fcr), der das Problem ebenfalls beschreibt.<\/p>\n<p>F\u00fcr Nginx und Apache HTTPD gibt es Patches, die im April und Mai 2026 bereitgestellt wurden. Auf X wurde aber der in Windows enthaltene Internet Information Server (IIS) als ungepatcht genannt. Auch Cloudflare Pingora soll bisher ungepatcht sein.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher von Calif sind auf eine Schwachstelle in g\u00e4ngigen Webservern gesto\u00dfen, die sie HTTP\/2 Bomb genannt haben. Ein Notebook sowie eine 100 Mbit-Internetleitung reichen, um g\u00e4ngige Web-Server durch http\/2-Anfragen zu einem Speicher\u00fcberlauf in die Knie zu zwingen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426,7459],"tags":[4338,4328,3836],"class_list":["post-325964","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","category-software","tag-internet","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325964","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=325964"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325964\/revisions"}],"predecessor-version":[{"id":325966,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325964\/revisions\/325966"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=325964"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=325964"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=325964"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}