RHSB-2026-007 HTTP/2 HPACK 拒绝服务(DOS)漏洞 - httpd, nginx, Envoy (CVE-2026-49975, CVE-2026-47774)- "HTTP/2 压缩炸弹"
Public Date: June 9, 2026, 03:43
已更新 June 9, 2026, 03:43
已更新
此信息是否有帮助?
反馈已取消
Ongoing
状态
Important
Impact
执行摘要
HTTP/2 服务器实现中发现了多个拒绝服务(DOS)漏洞。这些漏洞影响 HTTP/2 的头部压缩机制 HPACK,在该机制下,少量请求数据可能在服务器端触发大规模内存分配。这些漏洞已分配编号:CVE-2026-49975 (httpd), CVE-2026-47774 (Envoy) 而 nginx 尚未分配 CVE 编号。所有漏洞的严重性等级都被定为 Important。其他实现也受到影响,但并未在红帽产品中使用。
目前调查仍在持续进行,本公告将根据最新进展不断更新。使用您的红帽帐户登录,然后点击下面的 "Follow" 按钮来获得更新通知。
受影响的产品
下列红帽产品版本将会受到直接影响:
- Red Hat Enterprise Linux 8
Red Hat Enterprise Linux 10
Red Hat Enterprise Linux 10
Red Hat OpenShift Service Mesh 0.12.0+
Red Hat OpenShift Service Mesh 0.12.0+
另外,在 Red Hat Enterprise Linux (包括 RHEL CoreOS)上支持的任何红帽产品都有可能会受到影响。这包括:
- 基于 RHEL 或 UBI 容器镜像的产品容器。 这些镜像会持续定期更新,在 Red Hat 的 Container Catalog (https://catalog.redhat.com/) 中,通过 Container Health Index 可以查看容器健康状态,以判断该漏洞修复是否已可用。 此外,任何客户容器都应在更新基础镜像后重新构建。
- 从 RHEL 渠道拉取软件包的产品(包括分层产品,如 OpenShift Container Platform、Red Hat OpenStack Platform、Red Hat Virtualization 等)。 请确保这些产品环境中底层的 HTTP/2 服务器是最新的。
缓解方案
总体建议
禁用 HTTP/2 支持是目前唯一已知的缓解方案。随着调查的深入,我们将发布更多针对相关组件的具体指导建议。
Apache httpd (CVE-2026-49975)
警告: 此更改将强制 httpd 只支持 HTTP/1.1 协议。
在给定虚拟主机的配置中添加以下行:
协议 http/1.1
必须重启 'httpd' 服务才能使此更改生效:
systemctl restart httpd
NGINX
在配置文件中添加以下条目:
http2 off;
Envoy (CVE-2026-47774)
相关缓解措施指南正在制定中,并将在本公告后续更新时提供。
##参考信息
https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Comments