Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un défaut de surcharge dans le proxy Squid - surnommé Squidbleed (CVE-2026-47729) - peut filtrer à un attaquant des informations texte claires des requêtes HTTP d'autres utilisateurs du même proxy, y compris les en-têtes d'autorisation ou les jetons de session. Contrairement aux vulnérabilités qui permettent l'accès de n'importe quel hôte sur Internet, ici l'attaquant devrait déjà être autorisé à utiliser le proxy: c'est la menace classique d'un client de confiance malveillant dans les réseaux partagés tels que les universités, les bureaux ou le Wi-Fi public.
L'origine du bug est subtile dans le parseum de la liste FTP hérité des années 1990 : une boucle qui saute les espaces dépend de la fonction strchr sans vérifier si elle a atteint le caractère NUL final de la chaîne. Si un serveur FTP contrôlé par un attaquant envoie une ligne tronquée qui se termine juste après la marque de temps et n'inclut pas le nom du fichier, le code sort du tampon et copie les octets adjacents libérés, qui contiennent en pratique des parties d'autres requêtes HTTP que Squid a laissées en mémoire. Puisque Squid ne nettoie pas les tampons avant de les réutiliser, le résultat peut être clair.

Il est important de comprendre la portée : seules les requêtes HTTP sont en danger dans le texte clair (ou le trafic que Squid déchiffre intentionnellement). Le tunnel CONNECT utilisé par HTTPS standard maintient la session opaque pour Squid, donc le contenu chiffré n'est pas affecté. Cependant, de nombreux réseaux permettent encore FTP et Port 21 sont généralement actifs par défaut dans Squid, ce qui facilite le vecteur d'exploitation si un attaquant interne offre un serveur FTP mal formé.
La correction en amont consiste à ajouter une vérification explicite du terminateur NUL avant d'appeler strchr dans FtpGateway.cc; le patch a atteint les branches de développement et la série v7 au printemps, bien que les fils d'entretien public aient montré une certaine incohérence sur laquelle les versions contiennent réellement l'arrangement. Voilà pourquoi. pas assez pour mettre à jour par version: Vérifiez le patch appliqué à votre paquet binaire ou de distribution.
Mesures d'urgence recommandées pour les administrateurs de réseau et les équipements de sécurité : appliquer des correctifs publiés par votre fournisseur et confirmer que la correction affecte FtpGateway.cc (ou l'engagement équivalent si sa distribution change). Si vous ne pouvez pas vous garer immédiatement, désactivez la gestion du FTP dans le calmar; c'est l'atténuation la plus propre et celle recommandée par les chercheurs, car de nombreux environnements n'utilisent plus activement le FTP. En outre, envisager de bloquer le trafic sortant vers le port 21 à la passerelle du réseau pour réduire le risque.
Après avoir patché ou désactivé FTP, vérifiez votre environnement : pourriture des identifiants et jetons exposés si vous soupçonnez des fiançailles, vérifiez les enregistrements proxy pour les connexions FTP internes inhabituelles et recherchez des journaux qui indiquent de courtes réponses de serveur FTP ou du trafic vers un serveur FTP contrôlé par des hôtes internes. Si votre déploiement utilise l'interception TLS (termination TLS dans le calmar), tenez compte du fait que ce trafic est à risque et devrait être surveillé en priorité.

Pour les équipements qui dépendent de paquets tiers, vérifiez l'état dans sa distribution : certains responsables publient des correctifs et des notes sur des trackers de sécurité. Vous pouvez consulter le registre public de la CVE sur les sources officielles et la page du projet Squid pour le suivi des lancements et des conseils; des exemples utiles sont l'onglet NVD de la CVE et du site du projet Squid: https: / / nvd.nist.gov / vuln / detail / CVE-2026-47729 et https: / / www.squid-cache.org /. Pour les distributions Debian / Ubuntu, le tracker de sécurité affiche généralement l'état des paquets et des backports : https: / / security-tracker.debian.org / tracker / CVE-2026-47729.
Cette incidence illustre également deux tendances utiles pour les défenseurs : premièrement, les chaînes de codes historiques et les analyseurs écrits pour les protocoles anciens demeurent des sources prolifiques d'échec de la mémoire; deuxièmement, les outils d'analyse assistés par des modèles et agents automatisés aident à détecter des modèles subtils - dans ce cas, les chercheurs citent qu'un modèle IA a aidé à identifier la particularité strchr -, ce qui rend ces outils précieux suppléments pour les audits de sécurité des codes existants.
Bref, le risque est réel mais étroit : il nécessite l'accès au proxy et la possibilité de diriger le proxy vers un serveur FTP mal formé. Toutefois, la recommandation pratique est claire et peu coûteuse : désactiver FTP dans Squid si vous n'en avez pas besoin et confirmer que votre installation intègre la vérification NIL terminator dans FtpGateway.cc. Lorsqu'il y a des doutes au sujet de la correction, traitez l'incident comme s'il y avait eu une exposition critique et des pouvoirs de pourriture.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...