RHSB-2026-007 HTTP/2 HPACK 拒绝服务(DOS)漏洞 - httpd, nginx, Envoy (CVE-2026-49975, CVE-2026-47774)- "HTTP/2 压缩炸弹"

Public Date: June 9, 2026, 03:43
已更新 June 9, 2026, 03:43

此信息是否有帮助?

反馈已取消

Ongoing 状态
Important Impact

执行摘要

HTTP/2 服务器实现中发现了多个拒绝服务(DOS)漏洞。这些漏洞影响 HTTP/2 的头部压缩机制 HPACK,在该机制下,少量请求数据可能在服务器端触发大规模内存分配。这些漏洞已分配编号:CVE-2026-49975 (httpd), CVE-2026-47774 (Envoy) 而 nginx 尚未分配 CVE 编号。所有漏洞的严重性等级都被定为 Important。其他实现也受到影响,但并未在红帽产品中使用。

目前调查仍在持续进行,本公告将根据最新进展不断更新。使用您的红帽帐户登录,然后点击下面的 "Follow" 按钮来获得更新通知。

受影响的产品

下列红帽产品版本将会受到直接影响:

  • Red Hat Enterprise Linux 8
    Red Hat Enterprise Linux 10
    Red Hat Enterprise Linux 10
    Red Hat OpenShift Service Mesh 0.12.0+
    Red Hat OpenShift Service Mesh 0.12.0+

另外,在 Red Hat Enterprise Linux (包括 RHEL CoreOS)上支持的任何红帽产品都有可能会受到影响。这包括:

  • 基于 RHEL 或 UBI 容器镜像的产品容器。 这些镜像会持续定期更新,在 Red Hat 的 Container Catalog (https://catalog.redhat.com/) 中,通过 Container Health Index 可以查看容器健康状态,以判断该漏洞修复是否已可用。 此外,任何客户容器都应在更新基础镜像后重新构建。
  • 从 RHEL 渠道拉取软件包的产品(包括分层产品,如 OpenShift Container Platform、Red Hat OpenStack Platform、Red Hat Virtualization 等)。 请确保这些产品环境中底层的 HTTP/2 服务器是最新的。

缓解方案

总体建议

禁用 HTTP/2 支持是目前唯一已知的缓解方案。随着调查的深入,我们将发布更多针对相关组件的具体指导建议。

Apache httpd (CVE-2026-49975)

警告: 此更改将强制 httpd 只支持 HTTP/1.1 协议。

在给定虚拟主机的配置中添加以下行:

协议 http/1.1

必须重启 'httpd' 服务才能使此更改生效:

systemctl restart httpd

NGINX

在配置文件中添加以下条目:

http2 off;

Envoy (CVE-2026-47774)

相关缓解措施指南正在制定中,并将在本公告后续更新时提供。

##参考信息

https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

这个信息是否对您有帮助?感谢您为我们提供宝贵的反馈!

反馈已取消

Comments