HTTP/2 Bomb — CVE-2026-49975 · Declaración Completa · 8 de Junio de 2026

En Internet se ha dado a conocer un ataque de denegación de servicio de tipo HTTP/2 Bomb (CVE-2026-49975) publicado recientemente que afecta a múltiples implementaciones de servidores web.

CVE-2026-49975, también conocido como HTTP/2 Bomb, es un ataque de denegación de servicio remoto dirigido contra la mayoría de los principales servidores web, entre ellos nginx, Apache httpd, Microsoft IIS, Envoy y Cloudflare Pingora.

La vulnerabilidad se encuentra en la configuración predeterminada de HTTP/2 de cada servidor. Este problema podría permitir que un atacante remoto consumiera una cantidad excesiva de recursos del servidor cuando HTTP/2 está habilitado, lo que podría provocar una degradación del servicio o una indisponibilidad temporal.

Tras la publicación de la vulnerabilidad, lanzamos una revisión de seguridad para proteger las implementaciones de nuestros clientes. En esta publicación se ofrece toda la información técnica y un resumen completo de nuestra respuesta.

¿Qué es HTTP/2 Bomb?

El ataque combina dos características del protocolo HTTP/2 – la compresión de encabezados HPACK y las ventanas de control de flujo – para agotar la memoria del servidor mediante una sola conexión y sin necesidad de autenticación.

Un solo byte de datos puede provocar que se asignen miles de bytes en el servidor, que el atacante mantiene abiertos indefinidamente mediante actualizaciones periódicas de la ventana-cero. Una sola máquina con una conexión a Internet estándar puede hacer que un servidor vulnerable quede inaccesible en cuestión de segundos.

nginx solucionó este problema en la versión 1.29.8 mediante la introducción de un límite para ‘max_headers’. La corrección se publicó en Abril de 2025, pero sin una asignación formal de CVE, lo que retrasó su inclusión en los sistemas de seguimiento de seguridad de las distribuciones.

Nuestro Cronograma de Respuesta

Fecha / Hora (UTC) Evento
2 de Junio de 2026
19:36
CVE-2026-49975 (HTTP/2 Bomb) publicado.
3 de Junio de 2026
06:52 ET
Artículo técnico completo publicado por Calif
en el que se detalla la cadena de vulnerabilidades.
3 de Junio de 2026
14:30
3CX envía un correo electrónico a los responsables de seguridad de Debian
solicitando un calendario para los parches.
4 de Junio de 2026 Decisión de 3CX: integrar nginx directamente en el proceso de compilación y actualización de 3CX, evitando la dependencia de los paquetes de Debian.
5 de Junio de 2026 Se ha publicado una revisión de seguridad para Windows y Linux.
Las instancias hospedadas se actualizan de forma centralizada.
8 de Junio de 2026 Debian ha incorporado una corrección de emergencia para nginx
en los repositorios de Debian.

Por qué Incorporamos nginx

Las implementaciones de 3CX en Linux han utilizado tradicionalmente la versión de nginx empaquetada por Debian. Cuando se dio a conocer esta vulnerabilidad, la versión parcheada (nginx 1.29.8) no estaba disponible en los repositorios Bookworm ni Trixie de Debian.

En lugar de dejar a los clientes a merced de un calendario de empaquetado previo que escapa a nuestro control, tomamos la decisión de integrar nginx directamente en el proceso de instalación y actualización de 3CX. Esto nos da un control total sobre la versión de nginx que se incluye con 3CX, nos permite responder a futuras vulnerabilidades sin tener que esperar a los responsables del mantenimiento de la distribución y garantiza que todas las plataformas compatibles reciban las correcciones al mismo tiempo.

Si Debian publica en el futuro un paquete de nginx con parches, evaluaremos si volvemos al enfoque de paquetes de distribución o si seguimos con el modelo integrado.

ACTUALIZACIÓN: Parece que Debian va a lanzar una actualización que soluciona esta vulnerabilidad. Sin embargo, por el momento seguiremos utilizando nuestra versión personalizada de NGINX. Esta versión se ha optimizado aún más y, en caso de que surjan vulnerabilidades en el futuro, podremos dar una respuesta inmediata.

Actualizaciones del Mecanismo de Seguridad

En el Update 10 tenemos previsto implementar funciones de actualización de seguridad más detalladas. Próximamente daremos más información al respecto.

¿A Quiénes Afecta y qué Medidas hay que Tomar?

Acción requerida

  • Tanto si utiliza una instalación On-Premise como en la nube, si nginx es accesible públicamente desde Internet, existe un riesgo potencial de vulnerabilidad. Aplique la corrección a través de Sistema > Actualizaciones en la Consola de Administración, si aún no lo ha hecho.

No es necesario tomar medidas de inmediato

  • Si su servicio está Hospedado por 3CX, no es necesario que realice ninguna acción. La corrección se aplicó de forma centralizada antes de que se publicara este artículo.
  • Instalado On-Premise o en la nube detrás de un firewall, con nginx no expuesto públicamente: no es accesible desde el exterior. No se requiere ninguna acción inmediata. Actualícelo durante su próxima ventana de mantenimiento.

Considere a un Partner de 3CX u Hospedado por 3CX

Internet está plagado de amenazas de seguridad, lo que exige una supervisión constante y actualizaciones frecuentes. Si no tiene la capacidad para manejar esto, ahora es el momento de replantearse su estrategia y considerar la posibilidad de trabajar con un Partner de 3CX o de cambiarse a Hospedado por 3CX.

Como mínimo, recomendamos suscribirse a las noticias de 3CX a través de nuestro blog, donde seguiremos publicando actualizaciones importantes. Los correos electrónicos importantes relacionados con el sistema, la seguridad y las licencias se envían automáticamente a la dirección de correo electrónico asociada a su instalación de 3CX. Estos correos son esenciales y no existe la opción de darse de baja. Para asegurarse de recibirlos, verifique que los correos de 3CX no sean bloqueados por su servidor de correo, filtros de spam o software de seguridad, para que no terminen en su carpeta de spam o correo no deseado.

También puede seguirnos en nuestro Foro, o nuestros canales en redes sociales X y LinkedIn, para estar al tanto de las últimas novedades.