HTTP/2 Bomb — CVE-2026-49975 · Подробная информация · 8 июня 2026 года

Недавно обнаруженная уязвимость типа “отказ в обслуживании”, известная как HTTP/2 Bomb (CVE-2026-49975), затрагивает несколько реализаций веб-серверов.

CVE-2026-49975, также известный как HTTP/2 Bomb, представляет собой удаленный эксплойт типа “отказ в обслуживании” против большинства основных веб-серверов, включая nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora.

Уязвимое поведение присутствует в конфигурации HTTP/2 по умолчанию для каждого сервера. В результате, данная проблема позволяет удаленному злоумышленнику потреблять чрезмерные ресурсы сервера при включенном HTTP/2, что потенциально приводит к ухудшению работы служб или временной недоступности.

В связи с раскрытием уязвимости было выпущено исправление безопасности (hotfix) для защиты инсталляций клиентов. В данном материале приводится подробная техническая информация и полный отчет о принятых мерах.

Что такое HTTP/2 Bomb?

В ходе атаки объединяются две функции протокола HTTP/2 — сжатие заголовков HPACK и окна управления потоком (flow-control windows) – чтобы исчерпать память сервера, используя одно соединение и без необходимости аутентификации.

Таким образом, один переданный байт может привести к выделению тысяч байт на сервере, которые удерживаются открытыми на неопределенный срок из-за периодических обновлений “нулевого окна” со стороны злоумышленника. Более того, одна машина с обычным интернет‑подключением способна сделать уязвимый сервер недоступным всего за несколько секунд.

nginx устранил проблему в версии 1.29.8, введя ограничение max_headers. Данное исправление было выпущено в апреле 2025 года, однако без официального присвоения номера CVE, что замедлило его появление в трекерах безопасности дистрибутивов.

Хронология принятых мер

Дата / Время (UTC) Событие
2 июня 2026 года — 19:36 Опубликован CVE-2026-49975 (HTTP/2 Bomb)
3 июня 2026 года — 06:52 ET Компания Calif опубликовала подробный технический анализ цепочки эксплойтов
3 июня 2026 года — 14:30 Компания 3CX направила электронное письмо майнтейнерам безопасности Debian с запросом сроков выпуска патча
4 июня 2026 года Решение компании 3CX: встроить nginx непосредственно в сборку и процесс обновления 3CX, минуя зависимость от пакетов Debian.
5 июня 2026 года Выпущено исправление безопасности для Windows и Linux. Инсталляции на хостинге 3CX (Hosted by 3CX) обновлены централизованно.
8 июня 2026 года Debian опубликовал исправление nginx в репозиториях debian

Причины интеграции nginx

Исторически сложилось так, что инсталляции 3CX на Linux использовали версию nginx из пакетов Debian. Однако на момент раскрытия уязвимости исправленная версия (nginx 1.29.8) отсутствовала в репозиториях Debian Bookworm или Trixie.

Вместо того чтобы полагаться на неподконтрольные внешние сроки пакетирования, было решено встроить nginx непосредственно в процесс установки и обновления 3CX. В результате обеспечивается полный контроль над версией nginx, поставляемой с 3CX, появляется возможность реагировать на будущие уязвимости без ожидания майнтейнеров дистрибутивов, а также гарантируется одновременное получение исправлений для всех поддерживаемых платформ.

Если в будущем Debian опубликует исправленный пакет nginx, будет проведена оценка целесообразности возврата к подходу с пакетами дистрибутива или продолжения использования встроенной модели.

ОБНОВЛЕНИЕ: Debian выпускает обновление, устраняющее данную уязвимость. Тем не менее, на данном этапе сохранится использование кастомизированной версии NGINX. Данная версия была дополнительно оптимизирована, что позволит обеспечить немедленное реагирование в случае возникновения будущих уязвимостей.

Обновления механизма обновлений безопасности

В update 10 планируется реализовать более точечные возможности обновления безопасности. Дополнительная информация будет предоставлена позже.

Кто затронут и какие действия требуются?

Требуются действия

  • При использовании АТС 3CX локально или в облаке с открытым доступом к nginx из интернета существует потенциальная уязвимость. Примените исправление через меню System > Updates в консоли администратора.

Немедленных действий не требуется

  • При использовании хостинга 3CX действия со стороны клиента не требуются. Исправление было применено централизованно до публичного раскрытия данной информации.
  • Инсталляции локально или в облаке за сетевым экраном, без публичного доступа к nginx: недоступны извне. Немедленных действий не требуется. Обновление можно выполнить во время следующего окна обслуживания.

Рассмотрите переход на хостинг 3CX или работу с партнерами 3CX

В интернете полно угроз безопасности, требующих постоянного мониторинга и частых обновлений. Если возможности для самостоятельного управления отсутствуют, рекомендуется пересмотреть стратегию и рассмотреть вариант работы с партнерами 3CX и/или переход на хостинг 3CX.

Как минимум, рекомендуется подписаться на новости 3CX через страницу блога, где продолжат публиковаться важные обновления. Кроме того, важные электронные письма, связанные с системой, безопасностью и лицензиями, отправляются автоматически на адрес электронной почты, указанный при установке 3CX. Данные уведомления являются обязательными, и опция отписки от них отсутствует. Чтобы гарантировать доставку, необходимо убедиться, что письма от 3CX не блокируются почтовым сервером, спам-фильтрами или защитным ПО, и не попадают в папку со спамом или нежелательной почтой.

Также можно следить за форумами для партнеров и клиентов или каналами в социальных сетях X и LinkedIn для получения последних анонсов.