Bomba HTTP/2 — CVE-2026-49975 · Divulgação Completa · 8 de Junho de 2026

Uma vulnerabilidade de negação de serviço recentemente divulgada, conhecida como Bomba HTTP/2 (CVE-2026-49975), afeta várias implementações de servidores web.

CVE-2026-49975, também conhecido como Bomba HTTP/2, é uma exploração remota de negação de serviço contra a maioria dos principais servidores web, incluindo NGINX, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora.

O comportamento vulnerável está presente na configuração padrão de HTTP/2 de cada servidor. Esse problema pode permitir que um invasor remoto consuma recursos excessivos do servidor quando o HTTP/2 estiver habilitado, causando potencialmente degradação do serviço ou indisponibilidade temporária.

Após a divulgação da vulnerabilidade, lançamos uma correção de segurança para proteger as implantações dos clientes. Esta publicação fornece o contexto técnico completo e um relato detalhado de nossa Resposta.

O Que É a Bomba HTTP/2?

O ataque combina dois recursos do protocolo HTTP/2 — a compactação de cabeçalhos HPACK e as janelas de controle de fluxo — para esgotar a memória do servidor usando uma única conexão e sem a necessidade de autenticação.

Um byte de dados pode resultar em milhares de bytes alocados no servidor, mantidos abertos indefinidamente por atualizações periódicas de janela zero realizadas pelo invasor. Uma única máquina com uma conexão padrão à Internet pode tornar um servidor vulnerável inacessível em questão de segundos.

O NGINX resolveu o problema na versão 1.29.8 ao introduzir um limite max_headers. A correção foi lançada em abril de 2025, mas sem uma atribuição formal de CVE, o que atrasou sua inclusão nos rastreadores de segurança de distribuição.

Nosso Cronograma de Resposta

Data / Hora (UTC) Evento
2 de Junho de 2026 — 19:36 CVE-2026-49975 (Bomba HTTP/2) publicado
3 de Junho de 2026 — 06:52 ET Relatório técnico completo publicado pela Calif detalhando a cadeia de exploração
3 de Junho de 2026 — 14:30 3CX envia e-mail para os mantenedores de segurança do Debian solicitando o cronograma de patch
4 de Junho de 2026 Decisão da 3CX: incorporar o NGINX diretamente na compilação e processo de atualização da 3CX, ignorando a dependência do pacote Debian.
5 de Junho de 2026 Correção de segurança lançada para Windows e Linux. Instâncias hospedadas atualizadas centralmente.
8 de Junho de 2026 O Debian enviou a correção do NGINX nos repositórios Debian

Por Que Incorporamos o NGINX

As implantações Linux da 3CX historicamente dependiam da versão do NGINX empacotada pelo Debian. Quando essa vulnerabilidade foi divulgada, a versão corrigida (NGINX 1.29.8) não estava disponível nos repositórios Debian Bookworm ou Trixie.

Em vez de depender de um cronograma de empacotamento externo fora do nosso controle, escolhemos incorporar o NGINX diretamente na instalação e processo de atualização da 3CX. Isso nos dá controle total sobre a versão do NGINX fornecida com a 3CX, permite que respondamos a futuras vulnerabilidades sem esperar pelos mantenedores de distribuição e garante que todas as plataformas suportadas recebam correções simultaneamente.

Se o Debian publicar um pacote NGINX corrigido no futuro, avaliaremos se devemos voltar à abordagem de pacote de distribuição ou continuar com o modelo incorporado.

ATUALIZAÇÃO: O Debian parece estar enviando uma atualização que aborda essa vulnerabilidade. No entanto, neste estágio, continuaremos com nossa versão personalizada do NGINX. Esta versão foi ainda mais aprimorada e, em caso de futuras vulnerabilidades, podemos fornecer uma resposta imediata.

Atualizações do Mecanismo de Atualização de Segurança

No Update 10, estamos planejando fornecer capacidades de atualização de segurança mais refinadas. Mais informações serão divulgadas posteriormente.

Quem É Afetado e Que Ação É Necessária?

Ação necessária

  • No local ou na nuvem com NGINX acessível publicamente à Internet, você está potencialmente vulnerável. Aplique a correção via Sistema > Atualizações no Console de Admin se ainda não o fez.

Nenhuma ação imediata necessária

  • Se você está em Hospedado pela 3CX, então nenhuma ação do cliente é necessária. A correção foi aplicada centralmente antes da divulgação pública desta publicação.
  • On-premise ou nuvem atrás de um firewall, NGINX não exposto publicamente: não acessível a partir do exterior. Nenhuma ação imediata é necessária. Atualize durante sua próxima janela de manutenção.

Considere a 3CX Hospedada

A Internet está repleta de ameaças de segurança, exigindo monitoramento constante e atualizações frequentes. Se você não tem capacidade para gerenciar isso, agora é o momento de repensar sua estratégia e considerar migrar para a 3CX Hospedada.

No mínimo, recomendamos assinar as notícias da 3CX através da nossa página de blog, onde continuaremos a publicar atualizações importantes. E-mails importantes relacionados ao sistema, à segurança e às licenças são enviados automaticamente para o endereço de e-mail associado à sua instalação 3CX. Esses e-mails são essenciais e não há opção para cancelar a assinatura. Para garantir que você os receba, certifique-se de que os e-mails da 3CX não estão sendo bloqueados pelo seu servidor de e-mail, filtros de spam ou software de segurança, de modo que não acabem na pasta de spam ou lixo eletrônico.

Você também pode seguir nossos fóruns, ou canais de mídia social X e LinkedIn para os últimos anúncios.