👁️ 29-летний баг в Squid сливает HTTP-запросы из памяти прокси — 25 июня 2026 г. в 10:51:23.322
👁️ 29-летний баг в Squid сливает HTTP-запросы из памяти прокси Исследователь из Calif.io обнаружил уязвимость CVE-2026-47729 в FTP-парсере Squid. Если прокси работает с cleartext HTTP и может подключиться к вредоносному FTP-серверу, атакующий получает доступ к фрагментам внутренней памяти — там часто лежат пароли, токены и пользовательские данные. Цепочка атаки восходит к коммиту 1997 года, который добавили ради совместимости с NetWare. FTP-сервер не отдаёт имя файла, парсер выходит за границу буфера — и HTTP-запросы начинают утекать наружу. Простыми словами: баг живёт в прокси-сервере почти 30 лет. Если злоумышленник контролирует FTP-сервер, к которобращается ваш Squid, он может читать куски оперативной памяти с чувствительными данными. Технически: это buffer over-read в парсере FTP-ответов. Уязвимость затрагивает все версии Squid до 7.6. Исправление вышло 8 июня в Squid 7.6. Если в вашей инфраструктуре крутится Squid — обновитесь и отключите поддержку FTP, если он не критичен для задач. 🧠 Нейросети и Технологии. Подписаться

