{"id":40459,"date":"2026-06-04T01:06:01","date_gmt":"2026-06-03T23:06:01","guid":{"rendered":"https:\/\/overcentral.com\/de\/http-2-bomb-ki-entdeckt-neue-dos-attacke-auf-webserver\/"},"modified":"2026-06-04T01:28:21","modified_gmt":"2026-06-03T23:28:21","slug":"http2-bomb-dos-attacke-webserver","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/http2-bomb-dos-attacke-webserver\/","title":{"rendered":"HTTP\/2 Bomb: KI entdeckt neue DoS-Attacke auf Webserver"},"content":{"rendered":"<p>Mit einer einzigen heimischen Internetleitung k\u00f6nnen Webserver innerhalb von Sekunden in die Knie gezwungen werden. Die <strong>HTTP\/2 Bomb<\/strong> \u2013 eine neuartige DoS-Attacke, die am 2. Juni ver\u00f6ffentlicht wurde \u2013 zielt auf die Standardkonfigurationen der g\u00e4ngigsten Webserver-Software ab: <a href=\"https:\/\/nginx.org\/en\/download.html\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">nginx<\/a>, <a href=\"https:\/\/httpd.apache.org\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Apache HTTPD<\/a>, Microsoft IIS, <a href=\"https:\/\/www.envoyproxy.io\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Envoy<\/a> und Cloudflare Pingora. Entdeckt wurde die Verwundbarkeit von Sicherheitsforschern des Unternehmens Calif, die OpenAIs Codex nutzten, um zwei seit rund zehn Jahren bekannte Angriffstechniken zu kombinieren und damit bestehende Schutzmechanismen zu umgehen.<\/p>\n<h2>Zwei zehn Jahre alte Verfahren, neu kombiniert<\/h2>\n<p>Die <strong>HTTP\/2 Bomb<\/strong> vereint zwei bekannte Angriffsmethoden. Die erste ist die <strong>HPACK-Kompressionsexplosion<\/strong>. HTTP\/2 verwendet HPACK, um Header zu komprimieren. Ein <a href=\"https:\/\/overcentral.com\/de\/angreifer-missbrauchen-chatgpt-shared-links-fuer-malware\/\" title=\"Angreifer missbrauchen ChatGPT-Shared-Links f\u00fcr Malware\" data-iacss-internal=\"1\">Angreifer<\/a> kann einen ein Byte gro\u00dfen Index auf eine Tabelle legen, auf die der Server bei jeder Anfrage zugreift und den vollst\u00e4ndigen Header im Speicher expandiert. Aus einem Byte auf der Leitung werden so Dutzende bis Tausende Bytes auf dem Server.<\/p>\n<p>Die zweite Komponente ist eine <strong>Slowloris-\u00e4hnliche Verbindungsaufrechterhaltung<\/strong>. Dabei wird das Flusskontrollfenster auf null Byte gesetzt, sodass der Server keine Antwort senden kann. Kurz vor einem Timeout sendet der Angreifer ein einziges Byte gro\u00dfes <code>WINDOW_UPDATE<\/code>codecodecodecodecodecode-Frame, um die Verbindung offen zu halten und den reservierten Speicher nicht freizugeben.<\/p>\n<p>Beide Techniken sind seit Jahren bekannt \u2013 HPACK-Explosion als CVE-2016-6581, Slowloris-artige Zust\u00e4nde ebenfalls seit dieser Zeit. Doch w\u00e4hrend einzelne Ma\u00dfnahmen dagegen existieren, liegt die T\u00fccke der HTTP\/2 Bomb in der <strong>Kombination<\/strong>, die die vorhandenen Abwehrmechanismen unterl\u00e4uft.<\/p>\n<p>Bisherige Gegenma\u00dfnahmen gegen die HPACK-Explosion setzten auf eine Obergrenze f\u00fcr die Headergr\u00f6\u00dfe nach der Dekompression. Die HTTP\/2 Bomb verfolgt den umgekehrten Ansatz: Der Header-Inhalt ist nahezu leer, die Amplifikation entsteht aus dem Verwaltungs-Overhead, den der Server f\u00fcr jeden Eintrag aufwendet. Da die dekomprimierten Daten minimal bleiben, greift die Gr\u00f6\u00dfenbegrenzung nicht.<\/p>\n<p>Gegen Server mit einer Begrenzung der <strong>Anzahl der Header<\/strong> \u2013 wie Apache HTTPD und Envoy \u2013 nutzt die Attacke zudem eine Besonderheit des HTTP\/2-Protokolls (RFC 9113, \u00a78.2.3): Cookie-Header d\u00fcrfen explizit aufgespalten werden. Diese Teile werden nicht mitgez\u00e4hlt, sodass die Begrenzung umgangen werden kann.<\/p>\n<h2>Ein Heimanschluss, 20 Sekunden, 32 Gigabyte<\/h2>\n<p>Die von Calif ver\u00f6ffentlichten Demodaten sind eindeutig: Mit einer einzigen 100-Mbit\/s-Heimleitung und einem Client konnten die <a href=\"https:\/\/overcentral.com\/de\/sechs-windows-zero-days-forscher-msrc\/\" title=\"Sechs Windows Zero Days: Forscher ersch\u00fcttert MSRC\" data-iacss-internal=\"1\">Forscher<\/a> gegen Apache HTTPD und Envoy in rund 20 Sekunden <strong>32 GB Server-Arbeitsspeicher<\/strong> belegen und halten. Die Verst\u00e4rkungsfaktoren und gemessenen Zeiten im Einzelnen:<\/p>\n<ul>\n<li><strong>Envoy:<\/strong> Verst\u00e4rkung ~5.700:1, ~10 Sekunden f\u00fcr 32 GB<\/li>\n<li><strong>Apache HTTPD:<\/strong> Verst\u00e4rkung ~4.000:1, ~18 Sekunden f\u00fcr 32 GB<\/li>\n<li><strong>nginx:<\/strong> Verst\u00e4rkung ~70:1, ~45 Sekunden f\u00fcr 32 GB<\/li>\n<li><strong>Microsoft IIS:<\/strong> Verst\u00e4rkung ~68:1, ~45 Sekunden f\u00fcr 64 GB<\/li>\n<li><strong>Cloudflare Pingora:<\/strong> Keine \u00f6ffentlichen Daten<\/li>\n<\/ul>\n<p>Eine Shodan-Suche ergab, dass \u00fcber 880.000 Websites eine dieser HTTP\/2-f\u00e4higen Server-Software einsetzen. Zwar sind Websites hinter CDNs weniger direkt betroffen, doch viele Origin-Server terminieren HTTP\/2 selbst und sind damit verwundbar.<\/p>\n<h2>Patch-Lage: Einige Hersteller reagieren, andere nicht<\/h2>\n<p>Der Umgang mit der Schwachstelle ist je nach Software unterschiedlich: <strong>nginx<\/strong> reagierte nach der Offenlegung im April bereits am Folgetag mit Version 1.29.8 und f\u00fcgte die Direktive <code>max_headers<\/code>codecodecodecodecodecode (Standard: 1000) hinzu. Wer nicht updaten kann, sollte HTTP\/2 mit <code>http2 off;<\/code>codecodecodecodecodecode deaktivieren.<\/p>\n<p><strong>Apache HTTPD<\/strong> \u2013 Der Entwickler Stefan Eissing ver\u00f6ffentlichte am <a href=\"https:\/\/overcentral.com\/de\/dragon-quest-12-details-27-mai-livestream\/\" title=\"Dragon Quest 12 soll Details am 27. Mai erhalten\" data-iacss-internal=\"1\">27. Mai<\/a>, dem Tag der Offenlegung, einen Patch in mod_http2 v2.0.41, dem die CVE-Nummer CVE-2026-49975 zugewiesen wurde. Der Patch ist jedoch noch nicht im offiziellen Apache-HTTPD-2.4.x-Release enthalten und muss aus dem separaten mod_http2-Repository bezogen werden. Als Workaround dient <code>Protocols http\/1.1<\/code>codecodecodecodecodecode zur Deaktivierung von HTTP\/2.<\/p>\n<p><strong>Envoy<\/strong> ver\u00f6ffentlichte am 3. Juni einen Patch, dessen Wirksamkeit von Calif jedoch noch verifiziert wird. F\u00fcr <strong>Microsoft IIS<\/strong> und <strong>Cloudflare Pingora<\/strong> existiert zum 3. Juni noch kein Patch. Hier wird empfohlen, HTTP\/2 zu deaktivieren oder vorgeschaltete Reverse-Proxys mit strengeren Header-Limits zu verwenden.<\/p>\n<p>Eine wirksame generische Schutzma\u00dfnahme, unabh\u00e4ngig vom Patch-Status, ist die Begrenzung des Arbeitsspeichers pro Worker-Prozess \u2013 etwa via cgroups, <code>ulimit -v<\/code>codecodecodecodecodecode oder Container-Memory-Limits. Ein Worker, der aufgrund von OOM (Out of Memory) fr\u00fchzeitig abst\u00fcrzt, ist f\u00fcr den Gesamtserver weniger sch\u00e4dlich als ein vollst\u00e4ndiges Einfrieren durch Speichermangel.<\/p>\n<h2>Warum die Entdeckung durch KI ein Wendepunkt ist<\/h2>\n<p>Die HTTP\/2 Bomb offenbart mehr als nur eine neue Angriffstechnik. Beide zugrunde liegenden Verfahren waren fast ein Jahrzehnt bekannt und einzeln abgesichert. Dennoch wiesen f\u00fcnf unabh\u00e4ngige Implementierungen die gleiche Schwachstelle auf. Calif argumentiert, dass das Problem nicht in den Implementierungen, sondern im <strong>Protokoll-Design<\/strong> selbst liegt, denn die Sicherheitshinweise in RFC 7541 (\u00a77.3) adressieren das Risiko der Speicherersch\u00f6pfung nur unzureichend.<\/p>\n<p>Und: Es war eine KI, OpenAI Codex, die die Kombination fand, die Menschen zehn Jahre lang \u00fcbersehen hatten. Thai Duong, Mitgr\u00fcnder von Calif und 2012 gemeinsam mit Juliano Rizzo Entdecker der CRIME-Schwachstelle, war selbst an der Entwicklung von HPACK beteiligt. Als er seine damaligen Review-Notizen erneut las, stellte er fest, dass diese Angriffskombination nie diskutiert worden war.<\/p>\n<p>Calif weist zudem darauf hin, dass \u00f6ffentliche Patch-Diffs ausreichen, damit KI-Modelle funktionsf\u00e4hige Exploits rekonstruieren k\u00f6nnen. Nachdem die Patches f\u00fcr nginx und Apache HTTPD ver\u00f6ffentlicht wurden, leitete die KI ab, dass auch Microsoft IIS, Envoy und Pingora die gleiche Schwachstelle aufwiesen. Die Zeit von der Patch-Ver\u00f6ffentlichung bis zur funktionsf\u00e4higen Attacke verk\u00fcrzt sich drastisch.<\/p>\n<p>Administratoren von HTTP\/2-Servern sollten umgehend pr\u00fcfen, ob ihre Umgebung betroffen ist. Patches sind zu installieren, wo verf\u00fcgbar \u2013 wo nicht, m\u00fcssen HTTP\/2 deaktiviert oder Speicherlimits versch\u00e4rft werden. Die Technik und ein Proof of Concept sind bereits \u00f6ffentlich.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mit einer einzigen heimischen Internetleitung k\u00f6nnen Webserver innerhalb von Sekunden in die Knie gezwungen werden. Die HTTP\/2 Bomb \u2013 eine neuartige DoS-Attacke, die am 2. Juni ver\u00f6ffentlicht wurde \u2013 zielt auf die Standardkonfigurationen der g\u00e4ngigsten Webserver-Software ab: nginx, Apache HTTPD, Microsoft IIS, Envoy und Cloudflare Pingora. Entdeckt wurde die Verwundbarkeit von Sicherheitsforschern des Unternehmens Calif, [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-40459","post","type-post","status-publish","format-standard","category-artikel"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/40459","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=40459"}],"version-history":[{"count":0,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/40459\/revisions"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=40459"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=40459"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=40459"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}