Direkt zum Hauptbereich

Lautloser Server-Killer: Neue HTTP/2-Attacke verbraucht 32 GB RAM im Handumdrehen

Das sind die Zahlen, die Sicherheitsforscher der Firma Calif veröffentlicht haben. Envoy, einer der weit verbreiteten Webserver, bricht in ihren Tests nach zehn Sekunden zusammen: der gesamte verfügbare RAM voll, der Dienst nicht mehr erreichbar. Apache braucht achtzehn Sekunden. Nginx fünfundvierzig. Microsoft IIS auf Windows Server 2025 hält am längsten durch: vierzig bis fünfundvierzig Sekunden, dann sind 64 Gigabyte RAM verbraucht.

JZ-Überblick (Kurz und knackig):
  • Neue DoS‑Technik „HTTP/2 Bomb“ kann Webserver in Sekunden lahmlegen: ein einzelner Client genügt.
  • Betroffen sind Standard‑HTTP/2‑Konfigurationen von Nginx, Apache httpd, Microsoft IIS, Envoy und Cloudflare Pingora.
  • Die Attacke kombiniert HPACK‑Header‑Kompression mit einem Slowloris‑ähnlichen Flow‑Control‑Hold: Speicher wird massiv belegt und nicht freigegeben.
  • In Tests konnte ein einzelner Rechner mit 100 Mbit/s bis zu 32–64 GB RAM in unter einer Minute verbrauchen und Server unbenutzbar machen.
  • Gegenmaßnahmen: Patches einspielen, HTTP/2 begrenzen oder vorübergehend deaktivieren, zusätzliche Schutzschichten wie WAF/Reverse‑Proxy einsetzen.

Nahaufnahme von Netzwerkgeräten mit eingesteckten Ethernet‑Kabeln; LEDs an Switches leuchten blau und grün.
Angriff auf die Infrastruktur: Die neue HTTP/2‑Bomb kann Server in Sekunden überlasten, selbst ohne Botnetz.


Kein Botnetz. Kein verteilter Angriff. Ein einzelner Rechner mit einer normalen Internetverbindung.

Die Schwachstelle heißt HTTP/2 Bomb, und sie funktioniert, weil HTTP/2: das Protokoll, das heute einen Großteil des modernen Webverkehrs trägt, auf Effizienz optimiert wurde. Diese Effizienz wird zur Angriffsfläche.

Die technische Mechanik ist elegant in ihrer Bösartigkeit. HTTP/2 nutzt ein Kompressionsverfahren namens HPACK, das Header-Informationen effizient überträgt. Client und Server teilen eine dynamische Tabelle mit Header-Einträgen. Ein kleiner Indexbyte auf Clientseite referenziert einen vollständigen Header-Eintrag auf Serverseite. Genau das macht sich der Angriff zunutze: Der Angreifer fügt einen minimalen Header in die Tabelle ein und referenziert ihn anschließend tausendfach. Auf dem Server entstehen tausende Header-Strukturen, jede mit eigenem Speicher-Overhead. Die klassische Verteidigung, ein Limit für die dekodierte Headergröße, greift nicht, weil die eigentlichen Werte winzig sind. Die Last entsteht durch das Bookkeeping, nicht durch große Inhalte.

Aber das allein würde nicht reichen. Der zweite Teil des Angriffs verhindert, dass der Server den belegten Speicher wieder freigibt. HTTP/2 hat eine Flusskontrolle, die regelt, wie schnell Daten fließen dürfen. Der Angreifer setzt sein Empfangsfenster auf null Byte, der Server darf keine vollständige Antwort senden und hält die Streams offen. Um Timeouts zu vermeiden, schickt er nur minimale Kontrollinformationen. Die Verbindung ist formal aktiv. Der Speicher wächst. Kontinuierlich, ungebremst, bis der Server kollabiert.

Was die Situation besonders unangenehm macht, ist das Erkennungsproblem. Klassische DDoS-Abwehr sucht nach Auffälligkeiten: ungewöhnlich viele Verbindungen, hohe Bandbreite, verdächtige Paketmuster. Die HTTP/2 Bomb erzeugt keines davon. Der Traffic ist minimal. Das Verhalten sieht nach normalem HTTP/2-Protokollverkehr aus. Die eigentliche Attacke spielt sich im Inneren des Servers ab, bei der Speicherverwaltung, unsichtbar für Volumen-Filter und einfache Rate-Limits.

Entdeckt wurde der Angriff nicht durch klassische Sicherheitsforschung, sondern durch einen KI-gestützten Code-Agenten. OpenAI Codex kombinierte zwei bekannte Konzepte: Kompressionsbomben gegen HPACK und Slowloris-ähnliche Techniken zur Verbindungsblockierung, zu einem neuen, hochwirksamen Angriffsmuster. Das ist die Nebengeschichte, die man nicht übersehen sollte: dieselben KI-Systeme, die Administratoren schützen sollen, finden Schwachstellen, die Menschen übersehen hätten.

Was Betreiber jetzt tun müssen, ist konkret. Nginx ab Version 1.29.8 enthält einen Fix mit einer neuen Direktive, die die maximale Header-Anzahl begrenzt. Apache hat mod_http2 in Version 2.0.41 korrigiert. Wer nicht sofort patchen kann, kann HTTP/2 vorübergehend deaktivieren, das ist ein Schritt zurück in der Performance, aber kein inakzeptabler. Vorgeschaltete Reverse-Proxies, Web Application Firewalls, WAAP-Dienste, die HTTP/2-Anomalien erkennen, können als zusätzliche Schicht helfen.

Was diese Schwachstelle über die aktuelle Sicherheitslage sagt, ist mehr als ein technisches Detail. Protokolle, die auf Effizienz optimiert wurden, tragen ihre Optimierungen als potenzielle Angriffsflächen mit sich. HTTP/2 ist besser als HTTP/1.1: schneller, sparsamer, skalierbarer. Aber jede Optimierung schafft Annahmen, und jede Annahme kann ausgenutzt werden. Das ist kein Argument gegen Protokollentwicklung. Es ist ein Argument für die Erkenntnis, dass Fortschritt und neue Angriffsvektoren immer zusammen kommen.

Die nächste Welle von Angriffen kommt nicht aus Botnetzen mit Millionen kompromittierten Geräten. Sie kommt aus präzise ausgenutzten Protokolldetails, entdeckt von KI-Systemen, die Muster kombinieren, die Menschen nicht zusammenbringen würden.

Ein Byte. Tausend Header. Dreißig Gigabyte.

In zehn Sekunden.






Von: Jonas
Bildquelle: Albert Stoynov auf Unsplash
JZ-App

Kommentare

Beliebte Beiträge

Urteil im Streaming-Streit: BayObLG weist Klage gegen Amazon Prime ab

324.000 Prime-Kunden. Eine Verbandsklage. Und am Ende: eine Abweisung. Das Bayerische Oberste Landesgericht hat die Klage der Verbraucherzentrale Sachsen gegen Amazons Werbeeinführung bei Prime Video zurückgewiesen. Amazon begrüßt das Urteil, sieht seine Rechtsauffassung bestätigt, und intern gilt der Beschluss als Meilenstein. Die Verbraucherschützer reagierten zutiefst enttäuscht und haben umgehend Revision angekündigt. Der Fall geht zum Bundesgerichtshof. JZ-Überblick (Kurz und knackig): Etappensieg für Amazon: Das Bayerische Oberste Landesgericht hat die Verbandsklage der Verbraucherzentrale Sachsen abgewiesen. Große Beteiligung: Rund 324.000 deutsche Prime‑Kunden hatten sich der Sammelklage gegen die Einführung von Werbung angeschlossen. Keine Irreführung: Laut Gericht hat Amazon vertraglich keine Werbefreiheit zugesichert; zudem sei Prime ein Gesamtpaket, dessen Bestandteile angepasst werden dürfen. Teilweise unzulässig: Für Kunden, die den Aufpreis von 2,99 Euro zahlen, fehlte z...

Chrome für Android im Wandel: Zwischen KI-Zukunft und UX-Feinschliff

Google baut Chrome auf Android um. Nicht grundlegend, nicht mit einem großen Redesign, nicht mit einer Keynote, die jemanden vom Stuhl reißt, sondern mit zwei Änderungen, die zusammen mehr sagen. JZ-Überblick (Kurz und knackig): Chrome für Android bekommt eine neue Gemini‑Taste , die Googles KI direkt in den Browser holt: für Zusammenfassungen, Erklärungen und Kontextfunktionen. Die Taste erscheint rechts in der Adressleiste und ersetzt langfristig die bisherigen „KI‑Karten“ in Chrome. Zusätzlich ist die neue Zurück‑Taste jetzt für alle Nutzer verfügbar Google testet die Gemini‑Taste zunächst in der Chrome‑Beta , der Rollout für die stabile Version beginnt schrittweise. Die Neuerungen sind Teil von Googles Strategie, Gemini systemweit in Android zu verankern, vom Homescreen bis zum Browser. Chrome bekommt KI‑Taste: Google integriert Gemini direkt in die Adressleiste und führt eine neue, besser erreichbare Zurück‑Taste ein. Die erste: Eine Gemini-Taste erscheint rechts neben der Ad...

Kurskorrektur beim Ökostrom: Reiche entschärft Kürzungspläne beim EEG

Bundeswirtschaftsministerin Katherina Reiche wollte die Förderung erneuerbarer Energien deutlich kürzen. Die feste Einspeisevergütung für kleine Solaranlagen ab 2027 komplett streichen, Windparks in Netzengpass-Regionen ohne Entschädigung abriegeln lassen, den Kostendruck auf die EEG-Förderung erhöhen. Das war der Plan. JZ-Überblick (Kurz und knackig): Wirtschaftsministerin Katherina Reiche (CDU) entschärft ihre Kürzungspläne für die Ökostromförderung im neuen EEG‑Entwurf. Kleine Solardächer sollen ab 2027 doch befristete Übergangszahlungen erhalten, statt kompletter Streichung der Einspeisevergütung. Für Windparks und große Freiflächenanlagen wird der geplante Redispatch‑Vorbehalt abgeschwächt: Netzengpässe gelten erst ab >5 % Abregelung , nicht schon ab 3 %. Die Ausschreibungsmengen für Windenergie steigen bis 2029 um 12 GW, ein Signal gegen ein Ausbremsen der Energiewende. Der Rückzug folgt massivem Widerstand aus SPD‑geführten Ressorts und von Verbänden, die eine Gefährdu...

Von Gewürzgurke bis „Cracking Face“: Erste Vorschau auf die Emojis für 2027

Einmal im Jahr schaut die Welt auf eine Liste mit kleinen Bildern und debattiert mit einer Ernsthaftigkeit, die man sonst eher aus dem UN-Sicherheitsrat kennt. Das Unicode-Konsortium hat die erste Vorschau auf mögliche Emojis für 2027 veröffentlicht, und ja, eine Gewürzgurke ist dabei. JZ-Überblick (Kurz und knackig): Unicode 18.0 zeigt die ersten Kandidaten für die Emoji‑Liste 2027, aktuell als Entwürfe und Vorschläge , nicht final. Die Vorschau umfasst neue Gesten , Objekte , Tiere , Wetter‑Symbole und mehrere kulturelle Motive . Viele Entwürfe stammen aus Community‑Einreichungen; das Unicode‑Konsortium entscheidet erst Ende 2026 , welche Emojis offiziell aufgenommen werden. Die Liste ist noch nicht endgültig : Einige Motive werden gestrichen, andere ergänzt, manche komplett überarbeitet. Die Vorschau zeigt, wohin sich digitale Bildsprache entwickelt: mehr Alltag , mehr Diversität , mehr Nischen‑Symbole . Unicode 18.0 in Vorbereitung: Die ersten Entwürfe zeigen, welche Emojis 2027...

Aus für OnePlus: Oppo verkündet Rückzug aus der EU und den USA

2014 erschien das OnePlus One mit einem Satz, der die Smartphone-Community aufgeweckt hat: „Never Settle." Nie zufrieden geben. High-End-Hardware zum halben Preis, kombiniert mit CyanogenMod, verkauft nur per Einladung, von einem Unternehmen, das sich als Außenseiter inszenierte. Es war eine Rebellion gegen Samsung, gegen Apple, gegen die Idee, dass ein gutes Telefon teuer sein muss. JZ-Überblick (Kurz und knackig): OnePlus zieht sich vollständig aus Europa und den USA zurück, die offizielle Ankündigung soll laut mehreren Berichten diese Woche erfolgen. Mutterkonzern Oppo beendet die Marke OnePlus im Westen und übernimmt künftig alle Aktivitäten selbst. Keine neuen OnePlus‑Geräte mehr in EU/USA; bestehende Smartphones erhalten weiterhin Updates bis zum Ende ihres Lebenszyklus. In China und Indien bleibt OnePlus bestehen, allerdings nur noch als günstige Oppo‑Untermarke , ohne eigene Hardwareentwicklung. Der Rückzug markiert das Ende einer Ära : Die einstige Kultmarke der „Flag...