新型「HTTP/2 Bomb」DoS攻撃、単一クライアントから数十秒でWebサーバを枯渇

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「100MbpsのPC1台で本当にサーバーが落ちるなんてあり得るの?」
「NGINXもApacheも影響と聞いたけど、自社サービスは大丈夫?」

チップス

ボス、HTTP/2 Bombっていう新しいDoS攻撃、ちょっと特別すごいらしいんでしゅけど…1台のPCで本当にWebサーバを落とせちゃうんでしゅか?

ボス

そうだな。HPACK圧縮の増幅とSlowloris型のフロー制御停止を組み合わせると、100Mbpsクライアントで数十GBのRAMを数秒で食い潰せる。設計上の盲点を突いた厄介な手法だ。

本記事ではHTTP/2 Bomb DoS攻撃の中身と、影響を受けるサーバ、そして公開しているWebサービスをどう守るかを整理します。
WAFや帯域防御だけでは止まらないことを前提に、実装層の対策まで踏み込みます。

  • HPACK圧縮増幅とフロー制御停止の組み合わせで、単一クライアントが数秒で枯渇
  • NGINX・Apache・IIS・Envoy・Pingoraに影響、IIS等は本稿時点で未修正
  • Apache mod_http2 2.0.41がCVE-2026-49975として修正、NGINXは1.29.8で対応

読み終えたあとには、自社が利用するWebサーバの該当有無と、未修正環境で取れる暫定対策が見えてきます。

オススメ案件

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
目次

HTTP/2 Bomb DoS攻撃の概要

まずはHTTP/2 Bombの仕組みを噛み砕いて確認します。

HPACK圧縮を悪用する増幅技法

HTTP/2 BombはHPACK(HTTPヘッダ圧縮)の特性を逆手に取った増幅技法です。
具体的には、攻撃者が一度ヘッダを送ったあと、コンパクト・インデックスで何度も参照することで、1バイトの攻撃入力が数千バイトのサーバ側メモリ確保を誘発できます。
これだけでも増幅率が大きいのですが、本攻撃の核心はその先にあります。

Slowloris型のフロー制御停止でメモリ解放を阻止

増幅で確保させたメモリを、Slowloris型のテクニックで解放させない仕組みが組み合わされています。
攻撃者は『受信ウィンドウを0バイト』と広告し、サーバ側にリクエスト未完了の状態を維持させます。
結果として、リクエストが終わらない=メモリが解放されない、という状態が長時間続き、サーバが容易に枯渇します。
研究者の実測値は以下のとおりです。

  • Envoy:32GBのRAMを約10秒で枯渇
  • Apache httpd:約18秒で同様に枯渇
  • 100Mbps接続の単一クライアントで数十GBのRAMを数秒〜十秒で消費
チップス

1台で数十GBって、もうちょっとしたDDoSが個人で完結しちゃうレベルでしゅね…

ボス

そうだな。だからこそ、L7の振る舞いを止めることが鍵になる。CDNや帯域制御だけでは不十分だ。

影響範囲と暫定対策のロードマップ

続いて、影響を受ける製品と、本日から動ける暫定対策を整理します。

影響を受けるサーバとパッチ状況

研究者の検証では、主要なWebサーバ・プロキシが軒並み影響を受けることが確認されました。
本稿時点でのパッチ状況は以下のとおりです。

製品対応状況
NGINX1.29.8でmax_headers追加により緩和
Apache httpdmod_http2 2.0.41で修正(CVE-2026-49975)
Microsoft IIS本稿時点で未修正、暫定対策が必要
Envoy本稿時点で未修正、暫定対策が必要
Cloudflare Pingora本稿時点で未修正、暫定対策が必要

未パッチ環境で取れる暫定対策

未修正のIIS・Envoy・Pingoraを使う環境では、以下の暫定対策が現実解です。
取り組みやすい順に整理しました。

  • 影響大かつHTTP/2不要な公開エンドポイントは、HTTP/1.1へ切り替えて凌ぐ
  • 前段プロキシ・WAFで『ヘッダ数の上限』と『同時ストリーム数』を抑える
  • 異常な接続維持時間や受信ウィンドウ0設定の検知ルールを観測ログに追加
チップス

HTTP/2をいったん切れる環境なら、それが一番手堅いんでしゅね!

ボス

そうだな。技術的詳細はBleepingComputerの報道に詳しい。自社で使うサーバの該当バージョンをまず確かめるといい。

まとめ

HTTP/2 Bombは、HPACK増幅とSlowloris型フロー制御停止という古典と新型の合わせ技で、単一クライアントから瞬時に枯渇させる新世代のDoSです。
NGINXとApacheはパッチが揃いつつある一方、IIS・Envoy・Pingoraは未修正で、暫定対策を組み合わせて凌ぐ局面が当面続きます。
WAFや帯域防御だけに頼らず、L7の振る舞いを上限値で抑え込む設定を加え、Web基盤の耐性を底上げしていきましょう。

オススメ案件

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次