新型「HTTP/2 Bomb」DoS攻撃、単一クライアントから数十秒でWebサーバを枯渇

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「100MbpsのPC1台で本当にサーバーが落ちるなんてあり得るの?」
「NGINXもApacheも影響と聞いたけど、自社サービスは大丈夫?」

チップス

ボス、HTTP/2 Bombっていう新しいDoS攻撃、ちょっと特別すごいらしいんでしゅけど…1台のPCで本当にWebサーバを落とせちゃうんでしゅか?

ボス

そうだな。HPACK圧縮の増幅とSlowloris型のフロー制御停止を組み合わせると、100Mbpsクライアントで数十GBのRAMを数秒で食い潰せる。設計上の盲点を突いた厄介な手法だ。

本記事ではHTTP/2 Bomb DoS攻撃の中身と、影響を受けるサーバ、そして公開しているWebサービスをどう守るかを整理します。
WAFや帯域防御だけでは止まらないことを前提に、実装層の対策まで踏み込みます。

  • HPACK圧縮増幅とフロー制御停止の組み合わせで、単一クライアントが数秒で枯渇
  • NGINX・Apache・IIS・Envoy・Pingoraに影響、IIS等は本稿時点で未修正
  • Apache mod_http2 2.0.41がCVE-2026-49975として修正、NGINXは1.29.8で対応

読み終えたあとには、自社が利用するWebサーバの該当有無と、未修正環境で取れる暫定対策が見えてきます。

オススメ案件

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...
目次

HTTP/2 Bomb DoS攻撃の概要

まずはHTTP/2 Bombの仕組みを噛み砕いて確認します。

HPACK圧縮を悪用する増幅技法

HTTP/2 BombはHPACK(HTTPヘッダ圧縮)の特性を逆手に取った増幅技法です。
具体的には、攻撃者が一度ヘッダを送ったあと、コンパクト・インデックスで何度も参照することで、1バイトの攻撃入力が数千バイトのサーバ側メモリ確保を誘発できます。
これだけでも増幅率が大きいのですが、本攻撃の核心はその先にあります。

Slowloris型のフロー制御停止でメモリ解放を阻止

増幅で確保させたメモリを、Slowloris型のテクニックで解放させない仕組みが組み合わされています。
攻撃者は『受信ウィンドウを0バイト』と広告し、サーバ側にリクエスト未完了の状態を維持させます。
結果として、リクエストが終わらない=メモリが解放されない、という状態が長時間続き、サーバが容易に枯渇します。
研究者の実測値は以下のとおりです。

  • Envoy:32GBのRAMを約10秒で枯渇
  • Apache httpd:約18秒で同様に枯渇
  • 100Mbps接続の単一クライアントで数十GBのRAMを数秒〜十秒で消費
チップス

1台で数十GBって、もうちょっとしたDDoSが個人で完結しちゃうレベルでしゅね…

ボス

そうだな。だからこそ、L7の振る舞いを止めることが鍵になる。CDNや帯域制御だけでは不十分だ。

影響範囲と暫定対策のロードマップ

続いて、影響を受ける製品と、本日から動ける暫定対策を整理します。

影響を受けるサーバとパッチ状況

研究者の検証では、主要なWebサーバ・プロキシが軒並み影響を受けることが確認されました。
本稿時点でのパッチ状況は以下のとおりです。

製品対応状況
NGINX1.29.8でmax_headers追加により緩和
Apache httpdmod_http2 2.0.41で修正(CVE-2026-49975)
Microsoft IIS本稿時点で未修正、暫定対策が必要
Envoy本稿時点で未修正、暫定対策が必要
Cloudflare Pingora本稿時点で未修正、暫定対策が必要

未パッチ環境で取れる暫定対策

未修正のIIS・Envoy・Pingoraを使う環境では、以下の暫定対策が現実解です。
取り組みやすい順に整理しました。

  • 影響大かつHTTP/2不要な公開エンドポイントは、HTTP/1.1へ切り替えて凌ぐ
  • 前段プロキシ・WAFで『ヘッダ数の上限』と『同時ストリーム数』を抑える
  • 異常な接続維持時間や受信ウィンドウ0設定の検知ルールを観測ログに追加
チップス

HTTP/2をいったん切れる環境なら、それが一番手堅いんでしゅね!

ボス

そうだな。技術的詳細はBleepingComputerの報道に詳しい。自社で使うサーバの該当バージョンをまず確かめるといい。

まとめ

HTTP/2 Bombは、HPACK増幅とSlowloris型フロー制御停止という古典と新型の合わせ技で、単一クライアントから瞬時に枯渇させる新世代のDoSです。
NGINXとApacheはパッチが揃いつつある一方、IIS・Envoy・Pingoraは未修正で、暫定対策を組み合わせて凌ぐ局面が当面続きます。
WAFや帯域防御だけに頼らず、L7の振る舞いを上限値で抑え込む設定を加え、Web基盤の耐性を底上げしていきましょう。

オススメ案件

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次