PT-2026-49605 · Unknown+4 · Squid Proxy+4
CVE-2026-47729
·
Publicado
2026-04-17
·
Atualizado
2026-09-01
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Squid versões anteriores a 7.6
Descrição
Existe uma leitura fora dos limites (out-of-bounds read) no gateway FTP devido à validação inadequada da correção sintática da entrada no arquivo
src/clients/FtpGateway.cc. Quando uma data de entrada de listagem nos formatos de listagem de diretório TypeA ou TypeB não é seguida por um nome de arquivo, a análise não é restringida ao buffer de entrada. Isso permite que um cliente confiável que acesse um servidor FTP com mau comportamento através do recurso de gateway do Squid leia a memória de transações aleatórias não relacionadas, potencialmente vazando requisições HTTP em texto claro, incluindo credenciais de autenticação, tokens de sessão e chaves de API de outros usuários. A causa raiz está relacionada ao comportamento da função strchr() em relação a terminadores nulos em C. Este problema, apelidado de Squidbleed, afeta a configuração padrão e existe desde uma alteração de código de 1997.Recomendações
Atualize o Squid para a versão 7.6 ou posterior.
Desative completamente o suporte a FTP para remover a superfície de ataque.
Exploit
Correção
RCE
DoS
Out of bounds Read
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linuxmint
Red Os
Squid Cache
Squid Proxy
Ubuntu