PT-2026-49605 · Unknown+4 · Squid Proxy+4

CVE-2026-47729

·

Publicado

2026-04-17

·

Atualizado

2026-09-01

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Squid versões anteriores a 7.6
Descrição Existe uma leitura fora dos limites (out-of-bounds read) no gateway FTP devido à validação inadequada da correção sintática da entrada no arquivo src/clients/FtpGateway.cc. Quando uma data de entrada de listagem nos formatos de listagem de diretório TypeA ou TypeB não é seguida por um nome de arquivo, a análise não é restringida ao buffer de entrada. Isso permite que um cliente confiável que acesse um servidor FTP com mau comportamento através do recurso de gateway do Squid leia a memória de transações aleatórias não relacionadas, potencialmente vazando requisições HTTP em texto claro, incluindo credenciais de autenticação, tokens de sessão e chaves de API de outros usuários. A causa raiz está relacionada ao comportamento da função strchr() em relação a terminadores nulos em C. Este problema, apelidado de Squidbleed, afeta a configuração padrão e existe desde uma alteração de código de 1997.
Recomendações Atualize o Squid para a versão 7.6 ou posterior. Desative completamente o suporte a FTP para remover a superfície de ataque.

Exploit

Correção

RCE

DoS

Out of bounds Read

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92444
BDU:2026-08611
CVE-2026-47729
GHSA-8C37-PXJQ-QWRG
OESA-2026-2726
USN-8435-1

Produtos afetados

Linuxmint
Red Os
Squid Cache
Squid Proxy
Ubuntu