Squidbleed: minnelekkasje i Squid-proxy patchet etter 29 år

Calif har publisert en sårbarhet de kaller Squidbleed, sporet som CVE-2026-47729. Det er en lesefeil utenfor bufferen i Squid-proxyens parser for FTP-kataloglister, og den har ifølge Calif eksistert siden 1997. Squid lekker internt minne når den tolker en feilformet FTP-liste uten filnavn etter tidsstempelet. Fordi Squid har FTP-støtte påslått som standard og tillater TCP-port 21 i standard Safe_ports-liste, trenger angriperen bare å kontrollere en FTP-server som er tilgjengelig gjennom proxyen. Squid rettet feilen i versjon 7.6, som kom 8. juni.

Hva det betyr for virksomheten

Konsekvensen avhenger av hvordan proxyen brukes. I delte proxymiljøer kan en angriper som bruker samme Squid-instans som ofrene, hente ut rester fra gjenbrukte minnebuffere, inkludert HTTP-forespørsler i klartekst og hoder med autorisasjonstokener. HTTPS-trafikk som bare videreformidles gjennom CONNECT-tunneler er mindre eksponert, mens klartekst-HTTP og proxyer som terminerer TLS er utsatt. For virksomheter med felles utgående proxy betyr det at data fra én avdeling kan lekke til en annen part på samme instans.

Berigo anbefaler

  • Oppgrader Squid til versjon 7.6 eller nyere på alle proxyer, også de som bare brukes internt.
  • Fjern port 21 fra Safe_ports og slå av FTP-støtte dersom virksomheten ikke har et reelt behov for det.
  • Kartlegg hvilke proxyer som terminerer TLS, og prioriter disse først.
  • Rotér API-nøkler og tokener som har gått gjennom en delt, upatchet proxy.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt