Squidbleed un tas d'échec dans Squid qui expose les lettres de créances de texte claires dans les procurations partagées CVE-2026-47729

Auteur: Publié 4 min de lectura 135 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un défaut de surcharge dans le proxy Squid - surnommé Squidbleed (CVE-2026-47729) - peut filtrer à un attaquant des informations texte claires des requêtes HTTP d'autres utilisateurs du même proxy, y compris les en-têtes d'autorisation ou les jetons de session. Contrairement aux vulnérabilités qui permettent l'accès de n'importe quel hôte sur Internet, ici l'attaquant devrait déjà être autorisé à utiliser le proxy: c'est la menace classique d'un client de confiance malveillant dans les réseaux partagés tels que les universités, les bureaux ou le Wi-Fi public.

L'origine du bug est subtile dans le parseum de la liste FTP hérité des années 1990 : une boucle qui saute les espaces dépend de la fonction strchr sans vérifier si elle a atteint le caractère NUL final de la chaîne. Si un serveur FTP contrôlé par un attaquant envoie une ligne tronquée qui se termine juste après la marque de temps et n'inclut pas le nom du fichier, le code sort du tampon et copie les octets adjacents libérés, qui contiennent en pratique des parties d'autres requêtes HTTP que Squid a laissées en mémoire. Puisque Squid ne nettoie pas les tampons avant de les réutiliser, le résultat peut être clair.

Squidbleed un tas d'échec dans Squid qui expose les lettres de créances de texte claires dans les procurations partagées CVE-2026-47729
Image générée avec IA.

Il est important de comprendre la portée : seules les requêtes HTTP sont en danger dans le texte clair (ou le trafic que Squid déchiffre intentionnellement). Le tunnel CONNECT utilisé par HTTPS standard maintient la session opaque pour Squid, donc le contenu chiffré n'est pas affecté. Cependant, de nombreux réseaux permettent encore FTP et Port 21 sont généralement actifs par défaut dans Squid, ce qui facilite le vecteur d'exploitation si un attaquant interne offre un serveur FTP mal formé.

La correction en amont consiste à ajouter une vérification explicite du terminateur NUL avant d'appeler strchr dans FtpGateway.cc; le patch a atteint les branches de développement et la série v7 au printemps, bien que les fils d'entretien public aient montré une certaine incohérence sur laquelle les versions contiennent réellement l'arrangement. Voilà pourquoi. pas assez pour mettre à jour par version: Vérifiez le patch appliqué à votre paquet binaire ou de distribution.

Mesures d'urgence recommandées pour les administrateurs de réseau et les équipements de sécurité : appliquer des correctifs publiés par votre fournisseur et confirmer que la correction affecte FtpGateway.cc (ou l'engagement équivalent si sa distribution change). Si vous ne pouvez pas vous garer immédiatement, désactivez la gestion du FTP dans le calmar; c'est l'atténuation la plus propre et celle recommandée par les chercheurs, car de nombreux environnements n'utilisent plus activement le FTP. En outre, envisager de bloquer le trafic sortant vers le port 21 à la passerelle du réseau pour réduire le risque.

Après avoir patché ou désactivé FTP, vérifiez votre environnement : pourriture des identifiants et jetons exposés si vous soupçonnez des fiançailles, vérifiez les enregistrements proxy pour les connexions FTP internes inhabituelles et recherchez des journaux qui indiquent de courtes réponses de serveur FTP ou du trafic vers un serveur FTP contrôlé par des hôtes internes. Si votre déploiement utilise l'interception TLS (termination TLS dans le calmar), tenez compte du fait que ce trafic est à risque et devrait être surveillé en priorité.

Squidbleed un tas d'échec dans Squid qui expose les lettres de créances de texte claires dans les procurations partagées CVE-2026-47729
Image générée avec IA.

Pour les équipements qui dépendent de paquets tiers, vérifiez l'état dans sa distribution : certains responsables publient des correctifs et des notes sur des trackers de sécurité. Vous pouvez consulter le registre public de la CVE sur les sources officielles et la page du projet Squid pour le suivi des lancements et des conseils; des exemples utiles sont l'onglet NVD de la CVE et du site du projet Squid: https: / / nvd.nist.gov / vuln / detail / CVE-2026-47729 et https: / / www.squid-cache.org /. Pour les distributions Debian / Ubuntu, le tracker de sécurité affiche généralement l'état des paquets et des backports : https: / / security-tracker.debian.org / tracker / CVE-2026-47729.

Cette incidence illustre également deux tendances utiles pour les défenseurs : premièrement, les chaînes de codes historiques et les analyseurs écrits pour les protocoles anciens demeurent des sources prolifiques d'échec de la mémoire; deuxièmement, les outils d'analyse assistés par des modèles et agents automatisés aident à détecter des modèles subtils - dans ce cas, les chercheurs citent qu'un modèle IA a aidé à identifier la particularité strchr -, ce qui rend ces outils précieux suppléments pour les audits de sécurité des codes existants.

Bref, le risque est réel mais étroit : il nécessite l'accès au proxy et la possibilité de diriger le proxy vers un serveur FTP mal formé. Toutefois, la recommandation pratique est claire et peu coûteuse : désactiver FTP dans Squid si vous n'en avez pas besoin et confirmer que votre installation intègre la vérification NIL terminator dans FtpGateway.cc. Lorsqu'il y a des doutes au sujet de la correction, traitez l'incident comme s'il y avait eu une exposition critique et des pouvoirs de pourriture.

Couverture

Autres

Plus de nouvelles sur le même sujet.