← トップへ戻る|AI Security NEWS
緊急攻撃・インシデントThe Hacker News2026年6月3日

HTTP/2爆弾脆弱性、複数の主要ウェブサーバーでリモートDoS攻撃が可能

概要

サイバーセキュリティ研究者が、NGINX、Apache HTTPD、Microsoft IIS、Envoy、Cloudflareなど主要なウェブサーバーに影響する新たなリモート・サービス妨害攻撃(DoS)脆弱性を発見しました。「HTTP/2爆弾」と名付けられたこの脆弱性は、HTTP/2のヘッダ圧縮スキーム「HPACK」を悪用し、1バイトのデータがサーバー上で完全なヘッダ割り当てに拡大される仕組みです。攻撃者は低速通信(100Mbps)環境からでも数秒で標的サーバーを機能停止させられます。Apache HTTPDとEnvoyに対しては、1つのクライアントが約20秒で32GBのサーバーメモリを消費・保持可能です。既知の圧縮爆弾技術とSlowloris型攻撃を組み合わせた手法で、デコードされたサイズ制限をバイパスします。

#HTTP/2#脆弱性#DoS攻撃#ウェブサーバーセキュリティ#HPACK

元記事(The Hacker News

https://thehackernews.com/2026/06/new-http2-bomb-vulnerability-allows.html

関連コンテンツ

セキュリティチェックリスト
自社のリスクを確認する
🛡️
CVE脆弱性情報
最新の脆弱性を確認する
📋
ガイドライン
安全なAI利用の指針
📖
用語集
AIセキュリティ用語を学ぶ
← ニュース一覧に戻る