HTTP/2 Bomb — CVE-2026-49975 · Pełne ujawnienie danych · 8 czerwca 2026
Niedawno ujawniona luka typu DoS (odmowa usługi), znana jako HTTP/2 Bomb (CVE-2026-49975), dotyczy wielu implementacji serwerów WWW.
Luka CVE-2026-49975 (HTTP/2 Bomb) umożliwia zdalne przeprowadzenie ataku typu DoS na większość najpopularniejszych serwerów WWW, w tym nginx, Apache httpd, Microsoft IIS, Envoy oraz Cloudflare Pingora.
Podatność występuje w domyślnej konfiguracji protokołu HTTP/2 każdego z tych serwerów. Problem ten może pozwolić zdalnemu napastnikowi na nadmierne zużycie zasobów serwera przy włączonym protokole HTTP/2, co potencjalnie może doprowadzić do degradacji wydajności usług lub ich tymczasowej niedostępności.
Niezwłocznie po ujawnieniu tej luki wydaliśmy poprawkę bezpieczeństwa (hotfix) w celu ochrony wdrożeń naszych klientów. Poniższy wpis przedstawia pełne tło techniczne oraz szczegółowy opis podjętych przez nas działań.
Czym jest atak HTTP/2 Bomb?
Atak ten łączy dwie funkcje protokołu HTTP/2 – kompresję nagłówków HPACK oraz okna kontroli przepływu (flow-control windows) – w celu wyczerpania pamięci serwera przy użyciu pojedynczego połączenia, bez wymagania jakichkolwiek danych uwierzytelniających.
Jeden bajt przesłany przez sieć może skutkować alokacją tysięcy bajtów na serwerze, utrzymywanych w nieskończoność przez okresowe aktualizacje okna o zerowej szerokości (zero-window updates) wysyłane przez napastnika. Pojedyncza maszyna ze standardowym łączem internetowym jest w stanie sprawić, że podatny serwer stanie się niedostępny w ciągu zaledwie kilku sekund.
Problem ten został rozwiązany w serwerze nginx w wersji 1.29.8 poprzez wprowadzenie limitu max_headers. Poprawka została wydana w kwietniu 2025 roku, jednak bez formalnego przypisania numeru CVE, co opóźniło jej pojawienie się w systemach śledzenia bezpieczeństwa dystrybucji Linuxa.
Harmonogram naszych działań
| Data / Godzina (UTC) | Zdarzenie |
|---|---|
| 2 czerwca 2026 — 19:36 | Publikacja CVE-2026-49975 (HTTP/2 Bomb) |
| 3 czerwca 2026 — 06:52 ET | Publikacja pełnego opisu technicznego przez Calif, szczegółowo opisującego łańcuch ataku |
| 3 czerwca 2026 — 14:30 | 3CX kontaktuje się z opiekunami bezpieczeństwa Debiana z zapytaniem o harmonogram wydania poprawki |
| 4 czerwca 2026 | Decyzja 3CX: bezpośrednie osadzenie serwera nginx w kompilacji i procesie aktualizacji 3CX, z pominięciem zależności od pakietów Debiana |
| 5 czerwca 2026 | Wydanie poprawki bezpieczeństwa dla systemów Windows i Linux. Instancje hostowane zaktualizowane centralnie |
| 8 czerwca 2026 | Debian udostępnił poprawkę dla nginx w swoich repozytoriach |
Dlaczego zdecydowaliśmy się na osadzenie serwera nginx
Instalacje 3CX na systemie Linux historycznie polegały na wersji serwera nginx dostarczanej w pakietach Debiana. W momencie ujawnienia luki, poprawiona wersja (nginx 1.29.8) nie była dostępna w repozytoriach Debian Bookworm ani Trixie.
Zamiast polegać na zewnętrznym harmonogramie wydawania pakietów, na który nie mamy wpływu, zdecydowaliśmy się osadzić nginx bezpośrednio w procesie instalacji i aktualizacji 3CX. Daje nam to pełną kontrolę nad wersją nginx dostarczaną z systemem, pozwala reagować na przyszłe luki bez oczekiwania na opiekunów dystrybucji i zapewnia, że wszystkie wspierane platformy otrzymają poprawki jednocześnie.
Jeśli w przyszłości Debian opublikuje poprawiony pakiet nginx, ocenimy, czy wrócić do modelu opartego na pakietach dystrybucji, czy pozostać przy modelu osadzonym.
AKTUALIZACJA: Wygląda na to, że Debian udostępnia aktualizację rozwiązującą ten problem. Na obecnym etapie pozostaniemy jednak przy naszej spersonalizowanej wersji NGINX. Ta wersja została dodatkowo „odchudzona”, co w przypadku przyszłych luk pozwoli nam na natychmiastową reakcję.
Aktualizacje mechanizmu bezpieczeństwa
W Update 10 planujemy wprowadzić bardziej precyzyjne możliwości w zakresie aktualizacji bezpieczeństwa. Więcej informacji przekażemy wkrótce.
Kogo dotyczy problem i jakie działania są wymagane?
Wymagane działanie
- Instalacje lokalne lub w chmurze z serwerem nginx dostępnym publicznie z internetu. Jeśli jeszcze Państwo tego nie zrobili, należy niezwłocznie zainstalować poprawkę przez „System” > „Updates” (Aktualizacje) w Konsoli administracyjnej.
Nie wymaga podjęcia natychmiastowych działań
- Jeśli korzystają Państwo z usługi Hosted by 3CX. Poprawka została zastosowana centralnie przed publikacją tego wpisu.
- Instalacje lokalne lub w chmurze za firewallem, gdzie nginx nie jest wystawiony publicznie. System nie jest dostępny z zewnątrz. Należy przeprowadzić aktualizację podczas następnego okna serwisowego.
Warto rozważyć usługę 3CX Hosted
Internet jest pełen zagrożeń, co wymaga stałego monitorowania i częstych aktualizacji. Jeśli nie mają Państwo możliwości samodzielnego zarządzania tymi procesami, warto przemyśleć swoją strategię i rozważyć przejście na usługę Hostowane przez 3CX.
Zalecamy przynajmniej subskrypcję wiadomości 3CX za pośrednictwem naszego bloga, gdzie będziemy publikować ważne aktualizacje. Ważne wiadomości e-mail dotyczące systemu, bezpieczeństwa i licencji są wysyłane automatycznie na adres powiązany z instalacją 3CX. Są one niezbędne i nie ma możliwości rezygnacji z ich otrzymywania. Aby mieć pewność, że do Państwa docierają, prosimy upewnić się, że wiadomości od 3CX nie są blokowane przez serwer pocztowy, filtry antyspamowe lub oprogramowanie zabezpieczające, tak aby nie trafiały one do spamu lub folderu z niechcianą pocztą.
Zachęcamy również do śledzenia naszych forów dla partnerów i klientów oraz kanałów w mediach społecznościowych – X i LinkedIn.



