HTTP/2 Bomb — CVE-2026-49975 · Full Disclosure · 9 juni 2026

Een recent openbaar gemaakte denial-of-service kwetsbaarheid, bekend als HTTP/2 Bomb (CVE-2026-49975), treft meerdere veelgebruikte webserverimplementaties.

CVE-2026-49975, ook wel bekend als HTTP/2 Bomb, is een remote denial-of-service aanval die invloed heeft op de meeste grote webservers, waaronder nginx, Apache httpd, Microsoft IIS, Envoy en Cloudflare Pingora.

Het kwetsbare gedrag bevindt zich in de standaard HTTP/2-configuratie van de getroffen servers. Hierdoor kan een externe aanvaller, wanneer HTTP/2 is ingeschakeld, buitensporig veel serverresources verbruiken. Dit kan leiden tot prestatieproblemen of tijdelijke onbeschikbaarheid van diensten.

Het beschermen van klantomgevingen heeft onze hoogste prioriteit. Direct na de openbaarmaking van deze kwetsbaarheid hebben wij een beveiligingshotfix uitgebracht om getroffen systemen te beschermen. In dit blog bespreken we de technische achtergrond en geven we een volledig overzicht van onze aanpak.

Wat is HTTP/2 Bomb?

De aanval combineert twee functionaliteiten van het HTTP/2-protocol — HPACK headercompressie en flow-control windows — om het geheugen van een server uit te putten via één enkele verbinding, zonder dat authenticatie nodig is.

Een enkele byte die via het netwerk wordt ontvangen kan ervoor zorgen dat duizenden bytes aan servergeheugen worden gereserveerd. Door periodiek zogenaamde zero-window updates te versturen, kan een aanvaller deze geheugenallocaties onbeperkt actief houden. Hierdoor kan één enkele machine met een standaard internetverbinding een kwetsbare server binnen enkele seconden onbereikbaar maken.

nginx heeft dit probleem opgelost in versie 1.29.8 door een nieuwe limiet, max_headers, te introduceren. Deze oplossing werd al in april 2025 uitgebracht, maar zonder formele CVE-registratie, waardoor opname in diverse beveiligingstrackers vertraging opliep.

Tijdlijn van onze reactie

Datum / Tijd (UTC) Gebeurtenis
2 juni 2026 – 19:36 CVE-2026-49975 (HTTP/2 Bomb) gepubliceerd
3 juni 2026 – 06:52 ET Califio publiceert een uitgebreide technische analyse waarin de volledige exploitketen wordt beschreven.
3 juni 2026 – 14:30 3CX neemt contact op met de Debian-beveiligingsbeheerders om informatie op te vragen over de planning van een beveiligingspatch.
4 juni 2026 3CX besluit nginx rechtstreeks op te nemen in de 3CX-build en het updateproces, waardoor de afhankelijkheid van Debian-packages wordt omzeild.
5 juni 2026 Beveiligingshotfix uitgebracht voor Windows- en Linux-systemen. Gehoste 3CX-instanties zijn centraal bijgewerkt.
8 juni 2026 Debian publiceert een nginx-hotfix in de Debian-repositories.

Waarom we nginx hebben geïntegreerd

Linux-installaties van 3CX maakten historisch gebruik van de door Debian geleverde nginx-versie. Toen deze kwetsbaarheid openbaar werd gemaakt, was de gepatchte versie (nginx 1.29.8) nog niet beschikbaar in de Debian Bookworm- en Trixie-repositories.

In plaats van afhankelijk te blijven van een externe packagingplanning waar wij geen controle over hebben, hebben wij ervoor gekozen nginx rechtstreeks in het 3CX-installatie- en updateproces te integreren. Hierdoor hebben wij volledige controle over de nginx-versie die met 3CX wordt geleverd, kunnen wij sneller reageren op toekomstige beveiligingsproblemen en zorgen wij ervoor dat alle ondersteunde platformen gelijktijdig van beveiligingsupdates worden voorzien.

Wanneer Debian in de toekomst een bijgewerkte nginx-versie beschikbaar stelt, zullen wij evalueren of we terugkeren naar het gebruik van de distributieversie of het geïntegreerde model blijven hanteren.

UPDATE: Debian lijkt inmiddels een update uit te rollen die deze kwetsbaarheid verhelpt. Op dit moment blijven wij echter gebruikmaken van onze eigen aangepaste versie van NGINX. Deze versie is verder geoptimaliseerd en afgeslankt, waardoor we bij toekomstige kwetsbaarheden sneller kunnen reageren en direct beveiligingsupdates kunnen uitbrengen.

Verbeteringen aan het beveiligingsupdateproces

In Update 10 zijn we van plan uitgebreidere en meer fijnmazige mogelijkheden voor beveiligingsupdates te introduceren. Hierdoor kunnen beveiligingspatches sneller en gerichter worden uitgerold. Meer informatie hierover volgt binnenkort.

Wie wordt getroffen en welke actie is vereist?

Actie vereist

  • Als je een on-premise of cloudgebaseerde 3CX-installatie gebruikt waarbij nginx rechtstreeks vanaf het internet toegankelijk is, ben je mogelijk kwetsbaar. Installeer de hotfix via Systeem > Updates in de Beheerconsole als je dit nog niet hebt gedaan.

Geen directe actie vereist

  • 3CX Hosted-klanten: er is geen actie vereist. De beveiligingsupdate is centraal uitgerold voordat deze kwetsbaarheid openbaar werd gemaakt.
  • On-premise of cloudinstallaties achter een firewall waarbij nginx niet publiek toegankelijk is: deze systemen zijn niet rechtstreeks vanaf het internet bereikbaar. Er is geen onmiddellijke actie nodig. Voer de update uit tijdens uw volgende onderhoudsvenster.

Overweeg een 3CX-partner of 3CX Hosted

Het internet staat voortdurend bloot aan nieuwe beveiligingsdreigingen, waardoor continue monitoring en regelmatige updates noodzakelijk zijn. Als je niet over de resources beschikt om dit zelf te beheren, is dit een goed moment om uw strategie te heroverwegen en samen te werken met een 3CX-partner en/of over te stappen naar 3CX Hosted.

Wij raden je aan om je te abonneren op het 3CX-nieuws via ons blog. Daar publiceren we belangrijke updates over beveiliging, systemen en nieuwe releases.

Daarnaast worden belangrijke systeem-, beveiligings- en licentiegerelateerde meldingen automatisch verzonden naar het e-mailadres dat aan uw 3CX-installatie is gekoppeld. Deze berichten zijn essentieel en kunnen niet worden uitgeschakeld.

Controleer daarom of e-mails van 3CX niet worden geblokkeerd door uw mailserver, spamfilters of beveiligingssoftware, zodat deze berichten niet in uw spam- of ongewenste e-mailmap terechtkomen.

Neem deel aan de discussie op ons Partner– of Klantenforum en volg ons op X en LinkedIn voor de laatste beveiligingsmeldingen, productupdates en nieuwe functionaliteiten.