【紧急】最有力气的漏洞!人人都能打崩网站,88万台服务器裸奔,CVSS 9.8拒绝服务漏洞 | CVE-2026-49975 | HTTP2 Bomb

合集 · 网络安全 (31)

  1. 6:27
    如何白嫖公网Kali VPS (SegFault)
  2. 2:20
    分享几种绕过前端JS查看源码的方法
  3. 5:49
    震惊!大学生英语竞赛竟出现网络安全密码学相关题目(雾
  4. 11:49
    金砖大赛网络系统管理赛项区域赛真题网络安全部分解题
  5. 13:28
    期末作业-安全技术体系设计与建设
  6. 9:04
    VPN和翻墙的常见误区、误解
  7. 11:21
    webshell是什么?黑客是怎么攻破你的网站的?
  8. 2:44
    当工具侠遇上杀软,这就是脚本小子的丑态🤣👉🤡
  9. 3:04
    为什么免费WIFI有安全风险(钓鱼WIFI与DNS劫持)
  10. 10:26
    感染星铁小助手的蠕虫病毒有多厉害,如何预防?
  11. 15:03
    【城】逐帧分析黑客攻击手法,Wireshark抓包工具实战演示
  12. 13:52
    【城】为了研究网络安全,我的服务器被攻击了365天...
  13. 30:26
    【城】计算机木马的原理、实战演示与防御方法
  14. 14:43
    【城】当你在注册时,系统怎样偷偷保护你的密码
  15. 16:38
    【城】一行代码让整个网站瘫痪,永不过时的黑客技术
  16. 7:21
    解压即蓝屏?!WinRAR爆出新漏洞:路径遍历(CVE-2025-8088)
  17. 7:18
    【城】网络高手让你断网的方法竟是...如何预防?(DHCP与攻击防护)
  18. 9:01
    【城】DNS 劫持有多可怕?能上QQ但是打不开网页怎么办
  19. 16:05
    【城】密码学工程的早期杰作—IPsec VPN防窥防篡改
  20. 7:46
    【城】加密流量如何绕过防火墙?抓包告诉你答案
  21. 8:12
    【城】网络高手盗取账号的方法竟是...如何预防?(钓鱼攻击与防护)
  22. 6:22
    【城】当年最“爆”的“核弹级”漏洞(Log4j 漏洞复现)
  23. 8:47
    【城】不点链接不下载,你的账号是怎么被偷走的?
  24. 3:54
    【紧急】 Linux 史上最爆漏洞!一条命令提权到 root
  25. 4:06
    【紧急】补丁白打了!双重漏洞通杀Linux,一个至今未修 | CVE-2026-43284 | Dirty Frag
  26. 4:58
    【紧急】Nginx潜伏18年漏洞!不用密码直接远程控制,30%服务器中招 | CVE-2026-42945 Nginx Rift
  27. 4:56
    奖池还在叠加!Linux再爆高危漏洞,一行命令提权到root | CVE-2026-43494 | PinTheft
  28. 9:25
    不止 Linux!Windows/Mac 接连爆出高危漏洞:SSH密钥泄露、BitLocker 失效、杀软成黑客利器、Office远程任意命令执行
  29. 9:50
    【城】安全研究员都被盗号,开源≠安全,供应链攻击有多可怕?
  30. 4:49
    【紧急】最有力气的漏洞!人人都能打崩网站,88万台服务器裸奔,CVSS 9.8拒绝服务漏洞 | CVE-2026-49975 | HTTP2 Bomb
  31. 4:22
    别乱点开视频!这个漏洞能直接控制你的电脑!FFmpeg 流媒体漏洞 CVE-2026-8461 | PixelSmash
Description
目前测试很多网站都是能打的
当然大家注意不要滥用
---------------------------------------------------------------------------------------
HTTP/2 Bomb(CVE-2026-49975)| CVSS 9.8 | 千倍内存放大 DoS
“家用宽带 100Mbps 就能搞发动的超值DoS”
 
漏洞由 Calif 用 OpenAI Codex 发现,两个十年老技术组合。
影响的框架:nginx、Apache、IIS、Envoy、Cloudflare Pingora
 
修复方案:
- nginx:升级 1.29.8+
- Apache:升级 mod_http2 v2.0.41+
- IIS/Envoy/Pingora:暂无补丁,建议禁用 HTTP/2 或部署前置代理
 
PoC 复现笔记:https://github.com/Unclecheng-li/poc-lab
网安日报:https://unclecheng-li.github.io/cybersecurity-daily/

Comments

13711677_bili 2026-06-10

linux你听我说,今天我来说说你,这个漏洞是你制作滴,请你把漏洞关闭

♥ 650 ↩ 6

26数字哥 2026-06-10

[支持]

♥ 884 ↩ 20

靗鲱霁茶 2026-06-10

一打开 bilibili 又可以转发内容给运维了[箱庭少女之梦表情包_流汗]

♥ 634 ↩ 11

网络小白_Uncle城 2026-06-10

我知道漏洞系列大家看得审美疲劳了[魔法少女的魔女审判表情包_一定是..],我自己也有点做腻了[Mygo表情包_大哭][Mygo表情包_大哭][Mygo表情包_大哭] 所以接下来就给大家更新标准内容吧[超辉夜姬表情包_wink],之后除非出现了超级大爆![超辉夜姬表情包_威胁]的大漏洞,不然就暂时不做了喵![超辉夜姬表情包_魅惑]

♥ 516 ↩ 46

一点也不中二的中二病 2026-06-10

试了一下,被cdn劫持了,一巴掌打在盾牌上面了,淦,能用这个方法打烂的网址好像并不多吧

♥ 207 ↩ 5

無宙 2026-06-10

很有互联网早期风格的一个bug,现在开发应该是默认外部传入的每一个字段都是要害我 另外这个不能在应用层拦截吗,根据ip将使用的一定时间内的内存总量分组排序,内存不够的时候选一个占用最大的线程杀掉释放内存,这样虽然ddos也能占用你大量内存,但qos降级比彻底停止服务还是要好一点

♥ 199 ↩ 8

guess_who_am_i 2026-06-13

自从关注了你我感觉整个互联网都不安全了(

♥ 174 ↩ 4

酒石酸燐子 2026-06-10

有个老外设置反爬的思路就是这样,检测到爬虫返回一个gzip炸弹,现在反过来用了

♥ 136

一点也不中二的中二病 2026-06-10

一台电脑就可以吗?这么夸张,我还以为需要僵尸网络呢。[笑哭]

♥ 124 ↩ 3

blues_rain 2026-06-15

前天挖了个洞,有个厂商的py文件里直接调用pickle.loads处理数据,好玩的是一点限制没有啊,我构造了一个reduce返回os.system和一些命令,pickle在反序列化时候直接调用os.system,还有tophub也是自己就调用了给我下了个远端日志,发现那几个模块起码三个是连着触发的,后面测试反弹shell,然后发现他们的容器还能逃逸,评估CVSS9.6,美美得吃4w5[吃瓜]

♥ 83 ↩ 10

小小的Teto 2026-06-10

这种简单的漏洞怎么现在才发现[笑哭]

♥ 74 ↩ 12

机器人sir 2026-06-10

没看盲猜一波是AI挖的[笑哭]

♥ 59 ↩ 2

_YZMOVO 2026-06-15

这漏洞有力气![魔法少女的魔女审判表情包_大力捏爆!][魔法少女的魔女审判表情包_大力捏爆!][魔法少女的魔女审判表情包_大力捏爆!]

♥ 50 ↩ 2

Kenvix 2026-06-10

猜对了,又是zip炸弹的那一套思路。早年应对策略就是请求不允许压缩,必须全量表示。这个这么显而易见的事情竟然没有一个h2实现考虑到

♥ 41 ↩ 4

龍間マックス 2026-06-10

宝塔防火墙默认HTTP请求头数最大为1000(POST GET),看来宝塔的网安早就想到了

♥ 59 ↩ 3

Aoxtj233 2026-06-10

给使用caddy的用户: 该漏洞在最新构建已经修复。 https://github.com/caddyserver/caddy/commit/4fd8c87f56e4c427727b3cdd6b034cb6d2dbb637

♥ 39 ↩ 3

猫尾草 2026-06-11

ai想用在蓝队上面只能让蓝队部署比红队更快更狠的ai提早发现漏洞[小糖糕动态表情包_智力没问题]

♥ 32 ↩ 3

bakabaka_9 2026-06-10

这个漏洞实际上根本没有用处,除了Microsoft IIS,因为nginx Apache新版本配置里都有默认limit[热]

♥ 22 ↩ 1

kiss_cwz 2026-06-10

回复 @TCY-Vilert :主要是B站本身也支持gif图吧。我手机端能直接使用gif格式的图他在选图的时候还会标上动态的标签,网页端大概就是单纯的前端没写[笑哭]

♥ 17 ↩ 3

哈喽大木机 2026-06-10

没事,我一直当恐怖片看的[汤圆]

♥ 16 ↩ 1