
MagnoSec Blog
HTTP/2 Bomb: La Vulnerabilidad que Permite Tumbar NGINX, Apache, IIS, Envoy y Cloudflare con una Sola Conexión
El contexto: qué ha pasado y por qué importa
HTTP/2 resolvió muchos problemas de HTTP/1.1 —multiplexación de streams, compresión de cabeceras, priorización de peticiones— pero introdujo una superficie de ataque que, década y media después de su estandarización, sigue dando sorpresas. La última se llama HTTP/2 Bomb y la ha destapado el equipo de investigación de Calif. La vulnerabilidad permite que un atacante remoto tumbe un servidor web con una única conexión TCP, usando exclusivamente tráfico HTTP/2 válido. No es un buffer overflow. No es una inyección. Es un abuso de la especificación del protocolo tal cual está escrita, y afecta a la configuración por defecto de prácticamente todos los servidores web que importan: NGINX, Apache HTTPD, Microsoft IIS, Envoy y Cloudflare Pingora.
Antecedentes y evolución de la amenaza
El mecanismo es elegantemente simple, y eso es lo que lo hace peligroso. HTTP/2 permite que un cliente cancele streams individuales dentro de una conexión multiplexada enviando tramas RST_STREAM. Hasta aquí, todo normal: es parte del protocolo y ocurre millones de veces por segundo en cualquier servidor en producción. El problema surge cuando el atacante envía una ráfaga masiva de solicitudes de streams nuevos seguida de una cancelación inmediata de todos ellos, en un bucle que se repite sin cesar dentro de la misma conexión TCP. El servidor asigna recursos para cada stream —buffers, estructuras de control, contexto de compresión HPACK— y la cancelación prematura impide que esos recursos se liberen al ritmo adecuado. El resultado es un agotamiento progresivo de memoria y CPU que degrada el servicio hasta hacerlo inaccesible, sin que el tráfico malicioso supere los umbrales de rate limiting convencionales ni dispare las alertas de un WAF.
Así funciona: los detalles técnicos
La lista de afectados es un quién es quién de la infraestructura web. NGINX con su configuración por defecto. Apache HTTPD con mod_http2 habilitado —que es la configuración recomendada desde la versión 2.4.17—. Microsoft IIS en Windows Server 2022 y 2025. Envoy, el proxy que utilizan la mayoría de las service meshes en Kubernetes. Y Cloudflare Pingora, el proxy que Cloudflare desarrolló para reemplazar a NGINX en su edge network y que maneja una porción significativa del tráfico web mundial. Que una misma técnica funcione contra implementaciones tan diversas sugiere que el problema no está en un bug de código, sino en una asunción compartida sobre cómo gestionar los recursos en HTTP/2 que resulta ser explotable.
Impacto real en organizaciones y empresas
Lo más frustrante desde el punto de vista defensivo es que HTTP/2 Bomb no se mitiga con un WAF tradicional. Las peticiones son sintácticamente correctas, las tramas RST_STREAM son legítimas, y el tráfico no coincide con ninguna firma de ataque conocida. La detección requiere monitorizar métricas de segundo nivel: ratio de streams cancelados frente a completados por conexión, patrones de asignación de memoria del proceso servidor, y latencia de respuesta bajo carga. Métricas que la mayoría de los equipos de operaciones no recopilan en tiempo real, y menos aún correlacionan con eventos de seguridad. Es un ataque que se disfraza de problema de rendimiento y que, para cuando el equipo de guardia se da cuenta de que no es un pico de tráfico legítimo, ya ha conseguido su objetivo de denegación de servicio.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec evaluamos la resistencia de la infraestructura web de nuestros clientes frente a ataques a nivel de protocolo como HTTP/2 Bomb. Las pruebas incluyen la simulación de tráfico HTTP/2 malicioso contra los endpoints expuestos, la verificación de que los mecanismos de protección —rate limiting por conexión, límites de streams concurrentes, timeout agresivo de streams inactivos— están correctamente configurados y no dependen exclusivamente de los valores por defecto del servidor, y la validación de que la monitorización de producción es capaz de distinguir un ataque de denegación de servicio de un pico de tráfico legítimo. El hardening de la capa de protocolo es una asignatura pendiente en la mayoría de las organizaciones, y HTTP/2 Bomb es el examen sorpresa que nadie quiere suspender.
Temas tratados
HTTP/2 · DoS · NGINX · Apache · IIS · Cloudflare · Envoy · denegación de servicio · servidores web
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
junio 2026
F5 Publica Parches Fuera de Ciclo para Dos Fallos Críticos RCE en NGINX: Millones de Servidores Afectados
agosto 2026
CISA Añade el Bypass de Autenticación de N-able N-central al KEV: La Puerta Trasera que Compromete a los Gestores de IT
julio 2026
Zero-Day Crítico en Fastjson Permite RCE en Servidores Java: Sin Parche Disponible para Versiones Antiguas
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma