HTTP/2 Güvenlik Açığı — CVE-2026-49975 · Tam Açıklama · 9 Haziran 2026
Son zamanlarda ortaya çıkarılan ve hizmet reddi saldırısı olarak bilinen bir güvenlik açığı HTTP/2 Bombası (CVE-2026-49975), birden fazla web sunucusu uygulamasını etkiliyor.
CVE-2026-49975 HTTP/2 Bomb olarak da bilinen bu saldırı, nginx, Apache httpd, Microsoft IIS, Envoy ve Cloudflare Pingora dahil olmak üzere çoğu büyük web sunucusuna karşı uzaktan hizmet reddi saldırısıdır.
Söz konusu güvenlik açığı, her sunucunun varsayılan HTTP/2 yapılandırmasında mevcuttur. Bu sorun, HTTP/2 etkinleştirildiğinde uzaktan bir saldırganın aşırı sunucu kaynağı tüketmesine ve potansiyel olarak hizmetin aksamasına veya geçici olarak erişilemez hale gelmesine olanak sağlayabilir.
Güvenlik açığının ortaya çıkmasının ardından, müşteri kurulumlarını korumak için bir güvenlik düzeltmesi yayınladık. Bu yazı, teknik arka planın tamamını ve yanıtımızın eksiksiz bir açıklamasını sunmaktadır.
HTTP/2 Bombası Nedir?
Saldırı, HTTP/2 protokolünün iki özelliğini hedef alıyor.- HPACK başlık sıkıştırma ve akış kontrol pencereleri – tek bir bağlantı kullanarak ve kimlik doğrulaması gerektirmeden sunucu belleğini tüketmek için.
Tek bir veri baytı, sunucuda binlerce baytlık yer ayrılmasına ve saldırganın periyodik sıfır pencere güncellemeleriyle bu yerlerin süresiz olarak açık tutulmasına neden olabilir. Standart bir internet bağlantısına sahip tek bir makine, savunmasız bir sunucuyu saniyeler içinde erişilemez hale getirebilir.
nginx’e hitap edildio1.29.8 sürümünde bir max_headers limiti getirerek sorunu giderdi. Düzeltme Nisan 2025’te yayınlandı ancak resmi bir CVE ataması yapılmadığı için dağıtım güvenlik takip sistemlerine girişi gecikti.
Yanıt Süremiz
| Tarih / Saat (UTC) | Etkinlik |
|---|---|
| 2 Haziran 2026 — 19:36 | CVE-2026-49975 (HTTP/2 Bombası) yayınlandı. |
| 3 Haziran 2026 — 06:52 ET | Califio tarafından güvenlik açığı zincirini ayrıntılarıyla anlatan tam teknik yazı yayınlandı. |
| 3 Haziran 2026 — 14:30 | 3CX, Debian güvenlik sorumlularına yama zaman çizelgesi talebiyle e-posta gönderdi. |
| 4 Haziran 2026 | 3CX kararı: Nginx’i Debian paketleme bağımlılığını atlayarak doğrudan 3CX derleme ve güncelleme sürecine entegre etti. |
| 5 Haziran 2026 | Windows ve Linux için güvenlik düzeltmesi yayınlandı. Barındırılan uygulamalar merkezi olarak güncellendi. |
| 8 Haziran 2026 | Debian, nginx için düzeltme yamasını Debian depolarına ekledi. |
Nginx’i Neden Entegre Ettik?
3CX Linux dağıtımları geçmişte Debian paketli nginx sürümüne dayanıyordu. Bu güvenlik açığı ortaya çıktığında, yamalanmış sürüm (nginx 1.29.8) Debian Bookworm veya Trixie depolarında mevcut değildi.
Kontrolümüz dışında olan harici bir paketleme zaman çizelgesine güvenmek yerine, nginx’i doğrudan 3CX kurulum ve güncelleme sürecine entegre etmeyi tercih ettik. Bu, 3CX ile birlikte gelen nginx sürümü üzerinde tam kontrol sahibi olmamızı, dağıtım yöneticilerini beklemeden gelecekteki güvenlik açıklarına yanıt verebilmemizi ve desteklenen tüm platformların düzeltmeleri eş zamanlı olarak almasını sağlar.
Eğer Debian ileride yamalı bir nginx paketi yayınlarsa, dağıtım paketi yaklaşımına geri dönüp dönmeyeceğimizi veya gömülü modelle devam edip etmeyeceğimizi değerlendireceğiz.
GÜNCELLEME: Debian bu güvenlik açığını gideren bir güncelleme yayınlıyor gibi görünüyor. Ancak bu aşamada NGINX’in özelleştirilmiş sürümünü kullanmaya devam edeceğiz. Bu sürüm daha da sadeleştirildi ve gelecekteki güvenlik açıkları durumunda anında yanıt verebiliyoruz.
Güvenlik Güncelleme Mekanizması Güncellemeleri
Güncelleme 10’da daha ayrıntılı güvenlik güncellemesi özellikleri sunmayı planlıyoruz. Daha fazla bilgi yakında paylaşılacaktır.
Kimler Etkileniyor ve Hangi Önlemlerin Alınması Gerekiyor?
Gerekli işlem
- Şirket içi veya bulut tabanlı Nginx’in internet üzerinden herkese açık olması durumunda potansiyel olarak güvenlik açığına maruz kalabilirsiniz. Henüz yapmadıysanız Sistem > Yönetici Konsolunda Güncellemeler aracılığıyla Düzeltme yamasını uygulayın.
Acil bir işlem gerektirmeyen
- Eğer 3CX tarafından barındırılıyorsanız müşteri tarafından herhangi bir işlem yapılması gerekmez. Düzeltme, bu gönderinin kamuoyuna açıklanmasından önce merkezi olarak uygulandı.
- Şirket içinde veya güvenlik duvarı arkasında bulut ortamında, nginx dışarıya açık değil: dışarıdan erişilemez. Acil bir işlem gerekmiyor. Sonraki bakım döneminizde güncelleyin.
3CX Barındırma Hizmeti’ni değerlendirin
İnternet, sürekli izleme ve sık güncellemelerin giderek arttığı bir dünyayı gösteren güvenlik tehditleriyle dolu. Eğer bunu yönetme kapasiteniz yoksa, stratejinizi yeniden gözden geçirip 3CX Hosted‘ı (3CX Barındırma Hizmeti) dahil etmenin tam zamanı olduğunu düşünüyoruz. En azından blogumuza abone olmanızı ve e-postalarımızın spam klasörünüze düşmemesini sağlamanızı öneririz! Blogumuzda ve sosyal medya kanallarımızda güncellemeler yayınlamaya devam edeceğiz.
Özel bölümümüzde tartışmaya katılın. Ortak veya Müşteri Forumlarımıza katılın ve en son güvenlik duyuruları, ürün güncellemeleri ve özellik sürümleri için bizi LinkedIn‘de takip edin.



