Squidbleed ein Haufen-Versagen in Squid, die klare Text-Anmeldeinformationen in gemeinsamen Proxies CVE-2026-47729

Autor: Veröffentlicht 4 min de lectura 135 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein Heap Overreadture-Versagen im Squid-Proxy - nicknamed Squidbleed (CVE-2026-47729) - kann auf einen Angreifer klare Textinformationen von den HTTP-Anfragen anderer Benutzer desselben Proxys, einschließlich Autorization Headers oder Session-Tokens, filtern. Im Gegensatz zu Sicherheitslücken, die den Zugriff von jedem Host im Internet erlauben, sollte hier der Angreifer bereits berechtigt sein, die Proxy zu verwenden: es ist die klassische Bedrohung einer schädliches Vertrauen Client in gemeinsamen Netzwerken wie Universitäten, Büros oder öffentliches WLAN.

Der Ursprung des Bugs ist eine FTP-Liste parseum aus den 1990er Jahren geerbt: eine Schleife, die Leerzeichen springt, hängt von der Strchr-Funktion ab, ohne zu überprüfen, ob sie den letzten NUL-Charakter der Kette erreicht hat. Wenn ein angreifergesteuerter FTP-Server eine gekürzte Zeile sendet, die kurz nach der Zeitmarke endet und keinen Dateinamen enthält, läuft der Code aus dem Puffer und kopiert benachbarte Bytes freigegeben, die in der Praxis Teile anderer HTTP-Anfragen enthalten, die Squid im Speicher links enthalten. Da Squid die Puffer vor der Wiederverwendung nicht reinigt, kann das Ergebnis eindeutige Anmeldeinformationen sein.

Squidbleed ein Haufen-Versagen in Squid, die klare Text-Anmeldeinformationen in gemeinsamen Proxies CVE-2026-47729
Bild generiert mit IA.

Es ist wichtig, den Anwendungsbereich zu verstehen: nur HTTP-Anfragen sind in klarem Text (oder Verkehr, der Squid absichtlich entschlüsselt) gefährdet. Der von Standard HTTPS verwendete CONNECT-Tunnel hält die Session-Optik für Squid, so dass der verschlüsselte Inhalt nicht beeinträchtigt wird. Viele Netzwerke erlauben jedoch immer noch, dass FTP und Port 21 in der Regel in Squid aktiv sind, was den Operationsvektor erleichtert, wenn ein interner Angreifer einen fehlerhaften FTP-Server bietet.

Die vorgeschaltete Korrektur besteht darin, vor dem Aufruf von Strchr in FtpGateway.cc eine explizite Überprüfung des NUL-Terminators hinzuzufügen; der Patch erreichte Entwicklungszweige und die v7-Serie im Frühjahr, obwohl die öffentlichen Wartungsfäden zeigten einige Unannehmlichkeiten, auf denen Versionen tatsächlich die Anordnung enthalten. Deshalb. nicht genug, um die Version zu aktualisieren: Überprüfen Sie den Patch auf Ihr Binär- oder Distributionspaket angewendet.

Empfohlene Notfallmaßnahmen für Netzadministratoren und Sicherheitsausrüstungen: Bewerben Sie die von Ihrem Lieferanten veröffentlichten Patches und bestätigen Sie, dass die Korrektur FtpGateway.cc betrifft (oder das entsprechende Engagement, wenn sich der Distributionsrückport ändert). Wenn Sie nicht sofort parken können, deaktivieren Sie das Management von FTP in Squid; es ist die sauberste Minderung und die von Forschern empfohlen, da viele Umgebungen nicht mehr FTP aktiv verwenden. Darüber hinaus betrachten Sie die Sperrung des ausgehenden Verkehrs auf den Port 21 am Netzübergang, um das Risiko zu reduzieren.

Nach dem Patchen oder Deaktivieren von FTP, überprüfen Sie Ihre Umgebung: rote Anmeldeinformationen und Token exponiert, wenn Sie das Engagement vermuten, überprüfen Sie Proxy-Datensätze für ungewöhnliche interne FTP-Verbindungen und suchen nach Protokollen, die kurze FTP-Serverantworten oder den Verkehr auf FTP-Server von internen Hosts kontrolliert anzeigen. Wenn Ihr Einsatz TLS-Abfang (TLS-Abbruch in Squid) verwendet, berücksichtigen Sie, dass dieser Verkehr gefährdet ist und mit Priorität überwacht werden sollte.

Squidbleed ein Haufen-Versagen in Squid, die klare Text-Anmeldeinformationen in gemeinsamen Proxies CVE-2026-47729
Bild generiert mit IA.

Für Geräte, die von Drittanbieter-Paketen abhängen, überprüfen Sie den Status in seiner Distribution: Einige Betreuer veröffentlichen hintergeladene Patches und Hinweise auf Sicherheitstracker. Sie können das öffentliche Register der CVE auf offiziellen Quellen und die Squid-Projektseite für die Folge von Starts und Ratschlägen konsultieren; nützliche Beispiele sind die NVD-Tab der CVE und die Squid-Projektseite: https: / / nvd.nist.gov / vuln / detail / CVE-2026-47729 und http://www.squid-cache.org/. Für Debian / Ubuntu-Distributionen zeigt der Sicherheitstracker in der Regel den Status von Paketen und Backports: https: / / sicherheit-tracker.debian.org / Tracker / CVE-2026-47729.

Diese Inzidenz zeigt auch zwei nützliche Trends für Verteidiger: erste, historische Code-Ketten und Parser, die für alte Protokolle geschrieben sind, bleiben wichtige Quellen des Gedächtnisversagens; zweitens, Analyse-Tools, die von automatisierten Modellen und Agenten unterstützt werden, helfen, subtile Muster zu erkennen - in diesem Fall, Forscher zitieren, dass ein IA-Modell half, Strchr-Spekulien zu identifizieren -, so dass diese Werkzeuge wertvolle Ergänzungen für Legacy-Sicherheits.

Kurz gesagt, das Risiko ist real, aber schmal: es erfordert Zugriff auf die Proxy und die Fähigkeit, den Proxy auf einen fehlerhaften FTP-Server zu lenken. Die praktische Empfehlung ist jedoch klar und kostengünstig: Deaktivieren Sie FTP in Squid, wenn Sie es nicht benötigen und bestätigen, dass Ihre Installation die NIL Terminator-Check in FtpGateway.cc enthält. Wenn es Zweifel an der Korrektur gibt, behandeln Sie den Vorfall als ob es kritische Exposition und rote Anmeldeinformationen gegeben hätte.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.