MagnoSec
Flujo de código Matrix representando ataque de denegación de servicio HTTP/2 contra servidores web

MagnoSec Blog

HTTP/2 Bomb: La Vulnerabilidad que Permite Tumbar NGINX, Apache, IIS, Envoy y Cloudflare con una Sola Conexión

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

HTTP/2 resolvió muchos problemas de HTTP/1.1 —multiplexación de streams, compresión de cabeceras, priorización de peticiones— pero introdujo una superficie de ataque que, década y media después de su estandarización, sigue dando sorpresas. La última se llama HTTP/2 Bomb y la ha destapado el equipo de investigación de Calif. La vulnerabilidad permite que un atacante remoto tumbe un servidor web con una única conexión TCP, usando exclusivamente tráfico HTTP/2 válido. No es un buffer overflow. No es una inyección. Es un abuso de la especificación del protocolo tal cual está escrita, y afecta a la configuración por defecto de prácticamente todos los servidores web que importan: NGINX, Apache HTTPD, Microsoft IIS, Envoy y Cloudflare Pingora.

Antecedentes y evolución de la amenaza

El mecanismo es elegantemente simple, y eso es lo que lo hace peligroso. HTTP/2 permite que un cliente cancele streams individuales dentro de una conexión multiplexada enviando tramas RST_STREAM. Hasta aquí, todo normal: es parte del protocolo y ocurre millones de veces por segundo en cualquier servidor en producción. El problema surge cuando el atacante envía una ráfaga masiva de solicitudes de streams nuevos seguida de una cancelación inmediata de todos ellos, en un bucle que se repite sin cesar dentro de la misma conexión TCP. El servidor asigna recursos para cada stream —buffers, estructuras de control, contexto de compresión HPACK— y la cancelación prematura impide que esos recursos se liberen al ritmo adecuado. El resultado es un agotamiento progresivo de memoria y CPU que degrada el servicio hasta hacerlo inaccesible, sin que el tráfico malicioso supere los umbrales de rate limiting convencionales ni dispare las alertas de un WAF.

Así funciona: los detalles técnicos

La lista de afectados es un quién es quién de la infraestructura web. NGINX con su configuración por defecto. Apache HTTPD con mod_http2 habilitado —que es la configuración recomendada desde la versión 2.4.17—. Microsoft IIS en Windows Server 2022 y 2025. Envoy, el proxy que utilizan la mayoría de las service meshes en Kubernetes. Y Cloudflare Pingora, el proxy que Cloudflare desarrolló para reemplazar a NGINX en su edge network y que maneja una porción significativa del tráfico web mundial. Que una misma técnica funcione contra implementaciones tan diversas sugiere que el problema no está en un bug de código, sino en una asunción compartida sobre cómo gestionar los recursos en HTTP/2 que resulta ser explotable.

Impacto real en organizaciones y empresas

Lo más frustrante desde el punto de vista defensivo es que HTTP/2 Bomb no se mitiga con un WAF tradicional. Las peticiones son sintácticamente correctas, las tramas RST_STREAM son legítimas, y el tráfico no coincide con ninguna firma de ataque conocida. La detección requiere monitorizar métricas de segundo nivel: ratio de streams cancelados frente a completados por conexión, patrones de asignación de memoria del proceso servidor, y latencia de respuesta bajo carga. Métricas que la mayoría de los equipos de operaciones no recopilan en tiempo real, y menos aún correlacionan con eventos de seguridad. Es un ataque que se disfraza de problema de rendimiento y que, para cuando el equipo de guardia se da cuenta de que no es un pico de tráfico legítimo, ya ha conseguido su objetivo de denegación de servicio.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec evaluamos la resistencia de la infraestructura web de nuestros clientes frente a ataques a nivel de protocolo como HTTP/2 Bomb. Las pruebas incluyen la simulación de tráfico HTTP/2 malicioso contra los endpoints expuestos, la verificación de que los mecanismos de protección —rate limiting por conexión, límites de streams concurrentes, timeout agresivo de streams inactivos— están correctamente configurados y no dependen exclusivamente de los valores por defecto del servidor, y la validación de que la monitorización de producción es capaz de distinguir un ataque de denegación de servicio de un pico de tráfico legítimo. El hardening de la capa de protocolo es una asignatura pendiente en la mayoría de las organizaciones, y HTTP/2 Bomb es el examen sorpresa que nadie quiere suspender.

Temas tratados

HTTP/2 · DoS · NGINX · Apache · IIS · Cloudflare · Envoy · denegación de servicio · servidores web

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?