ИИ нашёл новые десинхрон-атаки и 0-day в Apache
Исследовательская группа PortSwigger представила HTTP Terminator — автономную систему на базе искусственного интеллекта, которая способна самостоятельно генерировать и доказывать новые техники HTTP-десинхронизации. Разработка принадлежит Джеймсу Кеттлу, и она уже привела к обнаружению уязвимости нулевого дня в Apache Traffic Server.
Система проанализировала 138 документов RFC, описывающих протоколы HTTP и SMTP. Эти спецификации были разбиты примерно на 15 000 небольших фрагментов. На их основе HTTP Terminator сгенерировал 30 000 уникальных векторов-кандидатов для атак десинхронизации.
Каждый вектор прошёл автоматическую проверку на 30 000 веб-сайтов, где сканирование было разрешено в рамках программ bug bounty или ответственного раскрытия. В результате система выявила около 700 потенциально уязвимых целей, включая банки, правительственную инфраструктуру, продукты безопасности и даже один аэропорт.
Автономные открытия: новые триггеры и «висящий байт»
Среди находок — несколько новых триггеров десинхронизации, паттерн двойного сопоставления Content-Length, а также техника «висящего байта» (dangling-byte). Последняя специально разработана для повышения надёжности атак с отравлением очереди ответов (Response Queue Poisoning, RQP).
Ни один из нас не обнаружил бы это в одиночку, — признал Кеттл, директор по исследованиям PortSwigger, комментируя концепцию Shared-Parser Confusion.
RQP потенциально позволяет фронтенд-серверу перепутать, какому пользователю предназначен ответ бэкенда. В результате злоумышленник может получить доступ к чужим сессионным cookie или API-ключам. Техника dangling-byte решает классическую проблему гонки состояний: вредоносный запрос намеренно укорачивается на один байт, и ответ от бэкенда не формируется, пока жертва не отправит недостающий байт.
Ещё один значимый результат — техника Content-Type: multipart/byteranges. Она оказалась работоспособной сразу на нескольких серверных реализациях и затронула более 200 сайтов в тестовой выборке, включая неназванный американский банк.
Нулевой день в Apache и концепция Shared-Parser Confusion
В ходе управляемого человеком каскадного анализа был обнаружен 0-day в Apache Traffic Server. Уязвимость уже исправлена и получила идентификатор CVE-2026-63078. Примечательно, что по состоянию на 7 августа 2026 года публичная запись об этом CVE отсутствовала в базах CVE.org и NVD, а июльский бюллетень Apache, охватывающий 34 уязвимости, не упоминал данную проблему. Это создаёт пробел в верификации для защитников.
Параллельно система выдвинула концепцию Shared-Parser Confusion — более широкий класс атак, при котором логика обработки ответов ошибочно применяется к запросам из-за повторного использования парсеров. Идею предложил ИИ, но валидировал и обобщил её уже Кеттл. Именно этот случай иллюстрирует границу автономности: часть техник HTTP Terminator нашёл и доказал полностью самостоятельно, тогда как для других открытий всё ещё требовалось вмешательство человека.
Защита от подобных атак не изменилась. PortSwigger по-прежнему рекомендует избегать использования HTTP/1.1 на вышестоящих соединениях. Если это невозможно, необходимо использовать белые списки методов на обоих уровнях и ограничивать список методов, которым разрешено передавать тело запроса.
- Проанализировано 138 RFC, сгенерировано 30 000 векторов атак
- 700 уязвимых целей среди 30 000 проверенных сайтов
- Новые техники: dangling-byte, двойное сопоставление Content-Length
- 0-day в Apache Traffic Server (CVE-2026-63078)
- Код HTTP Terminator открыт и доступен на GitHub
Кеттл отдельно протестировал более новые модели ИИ на эталонном наборе для переоткрытия уязвимостей. Модель GPT-5.6 Sol показала 30-процентный успех при наличии техники-вдохновения.
Также исследователи, стоящие за атаками десинхронизации с использованием CRLF, выпустили общедоступные инструменты для изучения этого класса атак, включая crlf-desyncs и crlf-powered-desync-scanner.
Открытие демонстрирует, как симбиоз искусственного интеллекта и опыта исследователей способен значительно расширить горизонты автоматического поиска уязвимостей. HTTP Terminator не просто фаззит заголовки — он изучает стандарты, выдвигает гипотезы и проверяет их в реальных условиях.
Читайте также: Как устроены современные кибератаки и что нужно знать о компьютерных вирусах
Источник: The Hacker News
