HTTP/2伺服器存在流量控制漏洞恐引發DoS攻擊,影響Apache Traffic Server、Citrix、F5

美國 CERT/CC 揭露 HTTP/2 伺服器流量控制漏洞,未經驗證攻擊者可透過特製請求耗盡記憶體引發 DoS。受影響產品包含 Apache Traffic Server (CVE-2026-59173)、F5 BIG-IP (CVE-2026-59762) 及 Citrix 等。漏洞根源為伺服器未限制緩衝記憶體,導致回應資料停滯累積。建議措施包括升級至修補版本、設定記憶體上限、限制併發資料流及強制終止停滯連線,短期無法更新者可暫時禁用 HTTP/2。

事件說明

美國電腦緊急應變小組協調中心(CERT/CC)於 7 月 16 日發布公告,揭露部分 HTTP/2 伺服器實作存在嚴重的流量控制漏洞。該漏洞允許未經身分驗證的遠端攻擊者傳送特製 HTTP 請求,導致伺服器記憶體資源耗盡並引發阻斷服務(Denial of Service,DoS)攻擊[1]。此項漏洞由 Okta 紅隊發現並通報,影響範圍涵蓋 Apache Traffic Server 專案、Citrix、F5、Meta、Red Hat、SUSE Linux 及 Yahoo 等多家知名業者[1]。多家廠商已針對受影響版本發布更新程式或緩解措施,使用者應立即依公告確認修補狀態[1]。

技術分析

HTTP/2 協定核心機制包含 Multiplexing(多工處理)、標頭壓縮及流量控制,旨在規範瀏覽器與伺服器間的資料傳輸[1]。流量控制機制依賴用戶端宣告的視窗大小(如 SETTINGS_INITIAL_WINDOW_SIZE)來決定伺服器傳送的最大資料量,以避免接收者承受過載[1]。此漏洞的技術根源在於伺服器端回應用戶端呼叫時,未有效限制緩衝記憶體資源的損耗[1]。

攻擊者可利用標準用戶端流量控制參數,故意宣告 SETTINGS_INITIAL_WINDOW_SIZE = 0 或控制 WINDOW_UPDATE 訊框(frame),迫使伺服器輸出資料停滯[1]。在存在此漏洞的 HTTP/2 實作中,伺服器會持續處理請求並生成完整回應,即使資料無法傳送出去,回應資料仍會停留在緩衝記憶體內[1]。每道停滯的資料流(stream)都會佔用緩衝區,直到連線關閉或發生逾時[1]。

攻擊者透過開啟多道同時資料流並呼叫大型檔案,促使伺服器緩衝區累積大量回應資料。在流量限制較少的環境下,這可能導致記憶體耗盡(OOM)、嚴重分頁置換抖動(swap thrashing)及服務不穩,嚴重時甚至導致整臺系統崩潰[1]。即便在設定較保守的環境中,此攻擊也會耗盡工作處理程序或連線資源,顯著影響服務可用性[1]。

影響範圍

此漏洞影響多款主流 HTTP/2 伺服器及負載平衡產品,不同產品對應的 CVE 編號如下:

  • Apache Traffic Server:對應 CVE-2026-59173,9.x 使用者需升級至 9.1.14 或更新版本,10.x 使用者需升級至 10.1.3 或更新版本[1][2]。
  • F5 BIG-IP:對應 CVE-2026-59762,需依廠商公告更新[1]。
  • Meta:對應 CVE-2026-44909,已發布修補措施[1]。
  • Citrix Netscaler:受影響,需透過 responder policy 或調整 maxClients 參數緩解[6]。
  • 其他廠商:包括 Red Hat、SUSE Linux 及 Yahoo 等均已發布相關更新或緩解方案[1]。

若未及時修補,受影響系統可能面臨記憶體耗盡、服務中斷甚至系統崩潰的高風險,對企業營運造成嚴重衝擊[1]。

防護建議

降低此類攻擊風險的首要措施是啟動記憶體上限、限制同時資料流數量,並主動終止停滯連線[1]。針對特定產品的緩解建議如下:

對於 Apache Traffic Server,建議升級至修補版本(9.1.14+ 或 10.1.3+)[1][2]。

對於 F5 BIG-IP 及其他 Web 伺服器,應依廠商公告更新[1]。

對於 Citrix Netscaler,建議在使用 HTTP/2 的虛擬伺服器上設定 responder policy 以限制每個 TCP 連線的請求數,並設定 maxClients 參數限制 TCP 連線數[6]。

若短期無法更新修補程式,CERT/CC 建議可暫時關閉對 HTTP/2 的支援,雖可能造成效能下滑,但能有效消除攻擊面[5][8]。

5步驟修補清單

  1. 盤點內部系統是否使用 Apache Traffic Server、F5 BIG-IP、Citrix Netscaler 等受影響產品,並確認當前版本。
  2. 立即升級至廠商發布的修補版本(如 ATS 9.1.14+ 或 10.1.3+)。
  3. 設定伺服器資源限制,包括啟動記憶體上限、限制單一 IP 連線數及併發 HTTP/2 資料流數量。
  4. 調整 HTTP/2 參數,設定較短的 Keepalive 與 Header 超時時間,強制回收停滯連線。
  5. 若無法立即更新,暫時禁用 HTTP/2 支援,並部署 IDS/WAF 規則偵測可疑 HTTP/2 設定值。

參考資料

  • ITNEWS ISC - HTTP/2伺服器存在流量控制漏洞恐引發DoS攻擊
  • Apache Traffic Server vulnerability mitigation
  • Apache Traffic Server 爆發HTTP/2 流量控制漏洞
  • F5 HTTP/2 bomb attack vulnerability
  • AI 發現的HTTP/2 Bomb 導致主流Web Server 面臨嚴重DoS 風險
  • Citrix Netscaler DDoS mitigation

更多資安新聞