Наскоро разкрита HTTP/2 уязвимост за отказ от услуга (DoS) предизвиква загриженост в общността по киберсигурност, след като изследователи потвърдиха, че неаутентикирани атакуващи могат да сринат уязвими сървъри чрез предизвикване на състояние на изчерпване на паметта.

Проблемът засяга множество HTTP/2 имплементации, които не успяват да управляват правилно консумацията на ресурси при обработка на спрени потоци от данни, което позволява на атакуващите да влошат качеството или напълно да прекъснат услугите.

HTTP/2, дефиниран в RFC 9113, се използва широко за подобряване на уеб производителността чрез мултиплексиране, компресия на заглавките и контрол на потока. Контролът на потока е ключов механизъм, предназначен да предотврати претоварването на крайните точки една от друга чрез ограничаване на количеството данни, които могат да бъдат изпратени преди получаване на потвърждение. Този същият механизъм обаче може да бъде злоупотребен, когато е неправилно внедрен.

Уязвимостта възниква, когато злонамерен субект умишлено манипулира параметрите за контрол на потока, за да спре изходящото предаване на данни. Чрез задаване на стойности като SETTINGS_INITIAL_WINDOW_SIZE на нула или чрез задържане на рамки от типа WINDOW_UPDATE, атакуващият ефективно пречи на сървъра да изпрати данни за отговор. В засегнатите имплементации сървърът продължава да обработва входящите заявки и да генерира пълни отговори, въпреки че не може да ги предаде на клиента.

Според CERT/CC данните за отговор се натрупват в буферите на паметта за всеки спрян поток, което позволява на атакуващите бързо да увеличат използването на паметта чрез отваряне на множество потоци и заявяване на големи ресурси, докато връзките изтекат или бъдат прекратени. Това води до състояние, известно като усилване на паметта (memory amplification), при което относително малки заявки от страна на атакуващия водят до непропорционално голяма консумация на памет на сървъра.

Изследователи по сигурността от Red Team на Okta, които съобщиха за проблема, демонстрираха, че това поведение може да бъде експлоатирано отдалечено без необходимост от удостоверяване. В среди с големи ресурси атаката може да предизвика изчерпване на оперативната памет (out-of-memory), прекратяване на процеси от OOM мениджъра на ядрото на операционната система или сериозно претоварване на виртуалната памет (swap thrashing), което потенциално може да направи системите неактивни. Дори в по-ограничени конфигурации атакуващите могат да изчерпят работните нишки или пуловете от връзки, предотвратявайки достъпа на легитимни потребители до услугите.

На уязвимостта са присвоени няколко CVE идентификатора, включително CVE-2026-44909, CVE-2026-59173 и CVE-2026-59762, отразяващи нейното въздействие върху различни доставчици и имплементации. Засегнатите производители включват Apache Traffic Server, Citrix, F5 Networks, Meta, Red Hat, SUSE и Yahoo. Някои доставчици, като Cloudflare и AMD, потвърдиха, че не са засегнати.

Този проблем подчертава по-широк клас от слабости на ниво протокол, при които легитимни функции могат да бъдат превърнати в оръжие за DoS атаки. За разлика от традиционните обемни DDoS атаки, тази техника разчита на злоупотреба с протокола и ефективно изчерпване на ресурсите, което я прави по-трудна за откриване чрез стандартни механизми за филтриране на трафика.

Производителите вече започнаха да разработват обновления и ръководства за смекчаване на последиците. Препоръчителните защити включват прилагане на строги ограничения на паметта за буферирани отговори, ограничаване на броя на едновременните HTTP/2 потоци на връзка и активно прекратяване на връзки, които показват поведение на блокиран контрол на потока. Правилното управление на времевите лимити и механизмите за обратно налягане (backpressure) също могат да помогнат за намаляване на излагането на риск.

Настоятелно се препоръчва на организациите, които изпълняват услуги с активиран HTTP/2, да прегледат препоръките на производителите и да инсталират корекции за сигурност възможно най-скоро. Мониторингът за необичайни модели на използване на паметта и необичайно поведение на HTTP/2 потоците също може да помогне за откриване на опити за експлоатация в реално време.