RHSB-2026-007 HTTP/2 HPACK Denial of Service - httpd, nginx, Envoy (CVE-2026-49975, CVE-2026-47774) - "HTTP/2 Bomb"

Public Date: June 9, 2026, 03:44
Mis à jour June 9, 2026, 03:44

Est-ce que cette infomation vous a été utile ?

Commentaires annulés

Ongoing État
Important Impact

Résumé exécutif

Plusieurs vulnérabilités de type déni de service ont été découvertes dans les implémentations de serveurs HTTP/2. Ces vulnérabilités ciblent HPACK, le schéma de compression d'en-tête du protocole HTTP/2, où une petite requête peut déclencher d'importantes allocations de mémoire sur le serveur. Ces vulnérabilités ont été référencées CVE-2026-49975 (httpd), CVE-2026-47774 (Envoy) et nginx (aucune CVE attribuée pour le moment). Toutes ont été catégorisées avec un impact de gravité Important. D'autres implémentations sont également concernées, mais ne sont pas utilisées dans les produits Red Hat.

L'enquête est en cours et ce bulletin sera mis à jour au fur et à mesure que de nouvelles informations seront disponibles. Connectez-vous avec votre compte Red Hat, puis cliquez sur le bouton « Suivre » ci-dessous pour être informé des mises à jour.

Produits concernés

Les versions de produits Red Hat suivants sont affectées :

  • Red Hat Enterprise Linux 8
  • Red Hat Enterprise Linux 9
  • Red Hat Enterprise Linux 10
  • Red Hat OpenShift Service Mesh 2
  • Red Hat OpenShift Service Mesh 3

De plus, tout produit Red Hat pris en charge sur Red Hat Enterprise Linux (y compris RHEL CoreOS) est également potentiellement concerné. Cela comprend :

Conteneurs de produits basés sur les images de conteneurs RHEL ou UBI. Ces images sont régulièrement mises à jour, et l'état du conteneur indiquant si un correctif à ce défaut est disponible peut être consulté dans l'index d'état du conteneur, qui fait partie du catalogue de conteneurs Red Hat. De plus, tous les conteneurs clients doivent être reconstruits lorsque les images de base sont mises à jour.

Les produits qui extraient des paquets du canal RHEL (cela inclut les produits en couches tels que Red Hat OpenShift Container Platform, Red Hat OpenStack Platform, Red Hat Virtualization et autres). Veuillez vous assurer que les serveurs HTTP/2 sous-jacents sont à jour dans ces environnements de produit.

[MITIGATION]

Orientations générales

La désactivation de la prise en charge de HTTP/2 est la seule solution connue à l'heure actuelle. Des instructions supplémentaires spécifiques à chaque composant seront fournies au fur et à mesure de l'avancement de l'investigation.

Apache httpd (CVE-2026-49975)

Avertissement : Cette modification forcera httpd à ne prendre en charge que le protocole HTTP/1.1.

Ajoutez la ligne suivante à la configuration d'un hôte virtuel donné :


Protocoles http/1.1

Le service httpd doit être redémarré pour que cette modification prenne effet :


systemctl restart httpd

nginx

Ajoutez l'entrée suivante au fichier de configuration :


http2 désactivé ;

Envoy (CVE-2026-47774)

Des recommandations en matière d'atténuation sont en cours d'élaboration et seront fournies dans une prochaine mise à jour de ce bulletin.

Références

https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

Cette information vous a t-elle été utile? Vos commentaires nous intéressent.

Commentaires annulés

Comments