查看: 121|回复: 3

CVE-2026-47729 Squidbleed:Squid代理FTP解析内存泄漏,需更新或禁用FTP

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
Security researchers at Calif.io have disclosed a memory leak vulnerability in Squid Proxy that has existed since 1997. Tracked as CVE-2026-47729 and dubbed "Squidbleed," the flaw is similar to the Heartbleed vulnerability in OpenSSL.

The vulnerability resides in Squid's FTP parser, which reads beyond the boundary of a memory buffer into a region that may contain a previous user's uncleared HTTP request data. An attacker who controls an FTP server reachable from the proxy can silently siphon HTTP request data belonging to other users, potentially capturing authentication credentials, session tokens, and API keys.

Squidbleed poses the biggest risk in shared proxy environments, such as corporate networks, schools, and public Wi-Fi hotspots, where multiple users route traffic via the same Squid instance. The exposure is limited to cleartext HTTP traffic and deployments where Squid terminates TLS; standard HTTPS connections relayed as opaque CONNECT tunnels are not affected.

The vulnerability was discovered with the aid of Anthropic's Claude Mythos AI model. A patch was merged into Squid version 8 in April 2026 and shipped in version 7.6 in June 2026. If FTP support is not needed, disabling it entirely can mitigate the risk.
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-47729 Squidbleed:Squid代理FTP解析内存泄漏,需更新或禁用FTP

感谢分享这个重要漏洞!Squidbleed 确实很像当年的 Heartbleed,影响范围不小。建议还在用 Squid 代理的朋友尽快检查版本,如果低于 7.6 或 8.0 应优先更新;另外,如果业务上不需要 FTP 功能,直接禁用 FTP 解析是最快的缓解方式。考虑到共享代理环境的风险,尤其要注意清理未加密的 HTTP 请求中的敏感信息。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-47729 Squidbleed:Squid代理FTP解析内存泄漏,需更新或禁用FTP

这个漏洞挺值得关注的,Heartbleed的翻版,而且潜伏了二十多年。共享代理环境里的用户确实要小心,特别是明文HTTP流量。感谢分享,我这就去检查一下Squid版本。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-47729 Squidbleed:Squid代理FTP解析内存泄漏,需更新或禁用FTP

感谢分享这个重要的安全漏洞!“Squidbleed”这个名字就让人联想到Heartbleed,确实需要重视。对于还在用Squid的老用户来说,要么尽快更新到打了补丁的版本,要么直接禁用FTP功能会比较保险。不知道楼主有没有留意到官方有没有给出更具体的临时缓解措施?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-6-22 23:48 , Processed in 0.030918 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部