olimposec.com
Radar / Bugs / OS-2026-176
risco altoBUGCVE-2026-630782026-08-07 · 2 min de leitura
0

Sistema de pesquisa assistido por IA descobre novas técnicas de HTTP desync e um zero-day no Apache Traffic Server

Resumo executivo

O pesquisador James Kettle, da PortSwigger, construiu o HTTP Terminator, um sistema que usa Claude para gerar e validar em escala vetores de dessincronização HTTP a partir de RFCs de HTTP e SMTP. A ferramenta testou 30 mil vetores candidatos contra 30 mil sites autorizados por programas de bug bounty, confirmou mais de 200 alvos vulneráveis — incluindo um banco americano não identificado — e uma investigação paralela guiada por humanos expôs um zero-day no Apache Traffic Server.

James Kettle, diretor de pesquisa da PortSwigger, divulgou o HTTP Terminator, um sistema de pesquisa assistido por IA voltado a encontrar novas técnicas de dessincronização HTTP (HTTP desync/request smuggling). Segundo a PortSwigger, a ferramenta testou cerca de 30 mil sites em escopo autorizado de bug bounty e confirmou por volta de 700 alvos potencialmente vulneráveis, dos quais mais de 200 foram validados como realmente exploráveis — entre eles um banco americano não identificado.

Tecnicamente, o sistema recebeu 138 RFCs de HTTP e SMTP fragmentados em cerca de 15 mil pedaços menores, que foram processados por um modelo Claude para extrair afirmações normativas e gerar 30 mil vetores candidatos de dessincronização únicos. Um segundo estágio, o "investigador", roda sobre Claude Code para efetivamente executar e validar esses candidatos contra alvos reais. O processo revelou técnicas novas, como um padrão de duplo matching de Content-Length e a técnica batizada de "dangling-byte", além de consolidar um conceito mais amplo de confusão de parsers compartilhados ("Shared-Parser Confusion").

Separadamente, uma cascata de descoberta guiada por humanos — não pelo HTTP Terminator em si — expôs um zero-day no Apache Traffic Server, catalogado como CVE-2026-63078. Vale registrar uma ressalva de transparência: até a verificação de 7 de agosto de 2026, esse CVE não constava nos registros públicos do CVE.org nem do NVD, o que deixa uma lacuna entre o anúncio e a documentação formal da falha e do release exato do Traffic Server em que foi corrigida.

O caso importa porque mostra IA sendo usada como ferramenta de pesquisa ofensiva em escala antes inviável manualmente: gerar e testar dezenas de milhares de variações de um vetor de ataque contra especificações de protocolo é exatamente o tipo de busca combinatória que modelos de linguagem aceleram. Isso é positivo quando aplicado dentro de programas de bug bounty autorizados, como neste caso, mas a mesma abordagem — combinar extração de regras normativas de RFCs com geração massiva de candidatos e validação automatizada — pode ser replicada por atores maliciosos para varrer a internet em busca de infraestrutura HTTP não corrigida, o que eleva a urgência de patchear rapidamente qualquer proxy ou servidor exposto a ataques de request smuggling.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.