HTTP/2 Bomb — CVE-2026-49975 · Подробная информация · 8 июня 2026 года
Недавно обнаруженная уязвимость типа “отказ в обслуживании”, известная как HTTP/2 Bomb (CVE-2026-49975), затрагивает несколько реализаций веб-серверов.
CVE-2026-49975, также известный как HTTP/2 Bomb, представляет собой удаленный эксплойт типа “отказ в обслуживании” против большинства основных веб-серверов, включая nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora.
Уязвимое поведение присутствует в конфигурации HTTP/2 по умолчанию для каждого сервера. В результате, данная проблема позволяет удаленному злоумышленнику потреблять чрезмерные ресурсы сервера при включенном HTTP/2, что потенциально приводит к ухудшению работы служб или временной недоступности.
В связи с раскрытием уязвимости было выпущено исправление безопасности (hotfix) для защиты инсталляций клиентов. В данном материале приводится подробная техническая информация и полный отчет о принятых мерах.
Что такое HTTP/2 Bomb?
В ходе атаки объединяются две функции протокола HTTP/2 — сжатие заголовков HPACK и окна управления потоком (flow-control windows) – чтобы исчерпать память сервера, используя одно соединение и без необходимости аутентификации.
Таким образом, один переданный байт может привести к выделению тысяч байт на сервере, которые удерживаются открытыми на неопределенный срок из-за периодических обновлений “нулевого окна” со стороны злоумышленника. Более того, одна машина с обычным интернет‑подключением способна сделать уязвимый сервер недоступным всего за несколько секунд.
nginx устранил проблему в версии 1.29.8, введя ограничение max_headers. Данное исправление было выпущено в апреле 2025 года, однако без официального присвоения номера CVE, что замедлило его появление в трекерах безопасности дистрибутивов.
Хронология принятых мер
| Дата / Время (UTC) | Событие |
|---|---|
| 2 июня 2026 года — 19:36 | Опубликован CVE-2026-49975 (HTTP/2 Bomb) |
| 3 июня 2026 года — 06:52 ET | Компания Calif опубликовала подробный технический анализ цепочки эксплойтов |
| 3 июня 2026 года — 14:30 | Компания 3CX направила электронное письмо майнтейнерам безопасности Debian с запросом сроков выпуска патча |
| 4 июня 2026 года | Решение компании 3CX: встроить nginx непосредственно в сборку и процесс обновления 3CX, минуя зависимость от пакетов Debian. |
| 5 июня 2026 года | Выпущено исправление безопасности для Windows и Linux. Инсталляции на хостинге 3CX (Hosted by 3CX) обновлены централизованно. |
| 8 июня 2026 года | Debian опубликовал исправление nginx в репозиториях debian |
Причины интеграции nginx
Исторически сложилось так, что инсталляции 3CX на Linux использовали версию nginx из пакетов Debian. Однако на момент раскрытия уязвимости исправленная версия (nginx 1.29.8) отсутствовала в репозиториях Debian Bookworm или Trixie.
Вместо того чтобы полагаться на неподконтрольные внешние сроки пакетирования, было решено встроить nginx непосредственно в процесс установки и обновления 3CX. В результате обеспечивается полный контроль над версией nginx, поставляемой с 3CX, появляется возможность реагировать на будущие уязвимости без ожидания майнтейнеров дистрибутивов, а также гарантируется одновременное получение исправлений для всех поддерживаемых платформ.
Если в будущем Debian опубликует исправленный пакет nginx, будет проведена оценка целесообразности возврата к подходу с пакетами дистрибутива или продолжения использования встроенной модели.
ОБНОВЛЕНИЕ: Debian выпускает обновление, устраняющее данную уязвимость. Тем не менее, на данном этапе сохранится использование кастомизированной версии NGINX. Данная версия была дополнительно оптимизирована, что позволит обеспечить немедленное реагирование в случае возникновения будущих уязвимостей.
Обновления механизма обновлений безопасности
В update 10 планируется реализовать более точечные возможности обновления безопасности. Дополнительная информация будет предоставлена позже.
Кто затронут и какие действия требуются?
Требуются действия
- При использовании АТС 3CX локально или в облаке с открытым доступом к nginx из интернета существует потенциальная уязвимость. Примените исправление через меню System > Updates в консоли администратора.
Немедленных действий не требуется
- При использовании хостинга 3CX действия со стороны клиента не требуются. Исправление было применено централизованно до публичного раскрытия данной информации.
- Инсталляции локально или в облаке за сетевым экраном, без публичного доступа к nginx: недоступны извне. Немедленных действий не требуется. Обновление можно выполнить во время следующего окна обслуживания.
Рассмотрите переход на хостинг 3CX или работу с партнерами 3CX
В интернете полно угроз безопасности, требующих постоянного мониторинга и частых обновлений. Если возможности для самостоятельного управления отсутствуют, рекомендуется пересмотреть стратегию и рассмотреть вариант работы с партнерами 3CX и/или переход на хостинг 3CX.
Как минимум, рекомендуется подписаться на новости 3CX через страницу блога, где продолжат публиковаться важные обновления. Кроме того, важные электронные письма, связанные с системой, безопасностью и лицензиями, отправляются автоматически на адрес электронной почты, указанный при установке 3CX. Данные уведомления являются обязательными, и опция отписки от них отсутствует. Чтобы гарантировать доставку, необходимо убедиться, что письма от 3CX не блокируются почтовым сервером, спам-фильтрами или защитным ПО, и не попадают в папку со спамом или нежелательной почтой.
Также можно следить за форумами для партнеров и клиентов или каналами в социальных сетях X и LinkedIn для получения последних анонсов.



