OpenAI Codex descobre vulnerabilidade crítica CVE-2026-49975 no HTTP/2: único cliente pode esgotar memória do servidor em segundos

A equipe de pesquisa de segurança Calif e o OpenAI Codex divulgaram, em junho de 2026, a vulnerabilidade crítica de negação de serviço CVE-2026-49975, batizada de «Bomba HTTP/2» (HTTP/2 Bomb). Essa vulnerabilidade combina duas técnicas de ataque conhecidas de forma encadeada: usa um bomb compressivo HPACK para desencadear uma amplificação massiva de memória no servidor e, em seguida, aproveita a janela de zero bytes do controle de fluxo do HTTP/2 para manter todas as alocações retidas na memória sem possibilidade de liberação. Testes realizados pelos pesquisadores mostram que um único cliente doméstico comum de banda larga pode consumir 32 GB de memória do servidor-alvo em 20 segundos. O software afetado inclui nginx, Apache HTTPd, Microsoft IIS, Envoy e Cloudflare Pingora, com mais de 880 mil hosts vulneráveis expostos na internet.

Os fornecedores fizeram a divulgação coordenada e lançaram patches sucessivamente: a atualização do nginx para a versão 1.29.8 ou superior corrige o problema; o Apache mod_http2 precisa ser atualizado para v2.0.41+; administradores que não puderem atualizar imediatamente podem considerar desabilitar temporariamente o HTTP/2. A singularidade dessa vulnerabilidade está no processo de descoberta: a equipe de pesquisa utilizou o OpenAI Codex como auxílio na identificação, sendo um dos primeiros casos em que um agente de inteligência artificial de codificação participou de pesquisa de segurança substancial e recebeu a atribuição de um CVE. Os pesquisadores Quang Luong, Jun Rong e Duc Phan publicaram os detalhes técnicos completos em um blog.

blog.calif.io | The Hacker News