ИИ-система HTTP Terminator атакует HTTPS-соединение: концептуальное изображение

ИИ нашёл новые десинхрон-атаки и 0-day в Apache

Исследовательская группа PortSwigger представила HTTP Terminator — автономную систему на базе искусственного интеллекта, которая способна самостоятельно генерировать и доказывать новые техники HTTP-десинхронизации. Разработка принадлежит Джеймсу Кеттлу, и она уже привела к обнаружению уязвимости нулевого дня в Apache Traffic Server.

Система проанализировала 138 документов RFC, описывающих протоколы HTTP и SMTP. Эти спецификации были разбиты примерно на 15 000 небольших фрагментов. На их основе HTTP Terminator сгенерировал 30 000 уникальных векторов-кандидатов для атак десинхронизации.

Каждый вектор прошёл автоматическую проверку на 30 000 веб-сайтов, где сканирование было разрешено в рамках программ bug bounty или ответственного раскрытия. В результате система выявила около 700 потенциально уязвимых целей, включая банки, правительственную инфраструктуру, продукты безопасности и даже один аэропорт.

Автономные открытия: новые триггеры и «висящий байт»

Среди находок — несколько новых триггеров десинхронизации, паттерн двойного сопоставления Content-Length, а также техника «висящего байта» (dangling-byte). Последняя специально разработана для повышения надёжности атак с отравлением очереди ответов (Response Queue Poisoning, RQP).

Ни один из нас не обнаружил бы это в одиночку, — признал Кеттл, директор по исследованиям PortSwigger, комментируя концепцию Shared-Parser Confusion.

RQP потенциально позволяет фронтенд-серверу перепутать, какому пользователю предназначен ответ бэкенда. В результате злоумышленник может получить доступ к чужим сессионным cookie или API-ключам. Техника dangling-byte решает классическую проблему гонки состояний: вредоносный запрос намеренно укорачивается на один байт, и ответ от бэкенда не формируется, пока жертва не отправит недостающий байт.

Ещё один значимый результат — техника Content-Type: multipart/byteranges. Она оказалась работоспособной сразу на нескольких серверных реализациях и затронула более 200 сайтов в тестовой выборке, включая неназванный американский банк.

Нулевой день в Apache и концепция Shared-Parser Confusion

В ходе управляемого человеком каскадного анализа был обнаружен 0-day в Apache Traffic Server. Уязвимость уже исправлена и получила идентификатор CVE-2026-63078. Примечательно, что по состоянию на 7 августа 2026 года публичная запись об этом CVE отсутствовала в базах CVE.org и NVD, а июльский бюллетень Apache, охватывающий 34 уязвимости, не упоминал данную проблему. Это создаёт пробел в верификации для защитников.

Параллельно система выдвинула концепцию Shared-Parser Confusion — более широкий класс атак, при котором логика обработки ответов ошибочно применяется к запросам из-за повторного использования парсеров. Идею предложил ИИ, но валидировал и обобщил её уже Кеттл. Именно этот случай иллюстрирует границу автономности: часть техник HTTP Terminator нашёл и доказал полностью самостоятельно, тогда как для других открытий всё ещё требовалось вмешательство человека.

Защита от подобных атак не изменилась. PortSwigger по-прежнему рекомендует избегать использования HTTP/1.1 на вышестоящих соединениях. Если это невозможно, необходимо использовать белые списки методов на обоих уровнях и ограничивать список методов, которым разрешено передавать тело запроса.

  • Проанализировано 138 RFC, сгенерировано 30 000 векторов атак
  • 700 уязвимых целей среди 30 000 проверенных сайтов
  • Новые техники: dangling-byte, двойное сопоставление Content-Length
  • 0-day в Apache Traffic Server (CVE-2026-63078)
  • Код HTTP Terminator открыт и доступен на GitHub

Кеттл отдельно протестировал более новые модели ИИ на эталонном наборе для переоткрытия уязвимостей. Модель GPT-5.6 Sol показала 30-процентный успех при наличии техники-вдохновения.

Также исследователи, стоящие за атаками десинхронизации с использованием CRLF, выпустили общедоступные инструменты для изучения этого класса атак, включая crlf-desyncs и crlf-powered-desync-scanner.

Открытие демонстрирует, как симбиоз искусственного интеллекта и опыта исследователей способен значительно расширить горизонты автоматического поиска уязвимостей. HTTP Terminator не просто фаззит заголовки — он изучает стандарты, выдвигает гипотезы и проверяет их в реальных условиях.

Читайте также: Как устроены современные кибератаки и что нужно знать о компьютерных вирусах

Источник: The Hacker News

Похожие записи