Nuevas Técnicas de Desincronización HTTP y Zero-Day en Apache Aumentan el Riesgo
Publicado el
Nuevas amenazas en el ámbito web
Un sistema de investigación asistido por inteligencia artificial (IA), conocido como HTTP Terminator, ha revelado nuevas técnicas de desincronización HTTP y una vulnerabilidad zero-day en Apache Traffic Server. Desarrollado por James Kettle y presentado por PortSwigger, este sistema ha explorado más de 30,000 vectores de ataque, generando y validando métodos que ponen en riesgo la seguridad de numerosos servicios en línea.
Descubrimientos clave
HTTP Terminator se utilizó para analizar 30,000 sitios web cuyos escaneos estaban autorizados mediante programas de bug bounty o divulgación de vulnerabilidades. Como resultado, se identificaron aproximadamente 700 objetivos vulnerables, que incluían bancos, infraestructuras gubernamentales, productos de seguridad y hasta un aeropuerto. En este proceso, se generaron nuevos desencadenantes de desincronización y se validaron técnicas como el Content-Length dual y un método denominado dangling-byte, que busca mejorar la fiabilidad del response queue poisoning (RQP).
El RQP puede llevar a que una parte frontal pierda la conexión entre las respuestas de back-end y los usuarios, lo que podría resultar en la exposición de respuestas de otros usuarios, incluyendo cookies de sesión o claves API. Además, se presentó el concepto de Shared-Parser Confusion, una técnica que explora cómo las reglas de procesamiento de respuestas pueden ser mal aplicadas a las solicitudes cuando los servidores reutilizan la lógica de análisis.
Implicaciones de seguridad
La recomendación de PortSwigger para mitigar estos riesgos es evitar el uso de HTTP/1.1 en la capa de transporte. Cuando no se puede eliminar este protocolo, se sugiere implementar listas blancas de métodos y restringir aquellos que pueden llevar cuerpos de solicitud. En un contexto técnico, Kettle destacó que alimentó a HTTP Terminator con 138 RFCs de HTTP y SMTP, que fueron fragmentados en aproximadamente 15,000 partes pequeñas, utilizadas para generar 30,000 vectores únicos.
Uno de los métodos que se probó, Content-Type: multipart/byteranges, funcionó en múltiples implementaciones de servidor, exponiendo a más de 200 sitios, incluyendo un banco estadounidense no identificado. Durante la investigación, se evaluaron 16 ideas para mejorar el RQP, y solo la técnica del dangling-byte resistió la evaluación. Esta técnica permite que una solicitud encubierta falte un byte, garantizando que la segunda respuesta de back-end no se produzca hasta que una solicitud del víctima proporcione el byte faltante, eliminando así una condición de carrera.
Vulnerabilidad en Apache
En un esfuerzo de descubrimiento guiado por humanos, una solicitud malformada llevó a la exposición de un zero-day en Apache Traffic Server, que ha sido corregido y se rastrea como CVE-2026-63078. Sin embargo, un chequeo realizado el 7 de agosto no encontró un registro público de esta CVE en CVE.org o NVD, lo que genera incertidumbre en torno a la verificación de esta vulnerabilidad. Aunque se detectó en un conjunto de registros públicos, no se ha permitido a los defensores asociar esta CVE con una versión específica de Traffic Server que haya sido corregida.
Conclusiones
La investigación ha demostrado la capacidad de la IA para generar y probar varias técnicas de forma autónoma, aunque el descubrimiento de la vulnerabilidad en Apache y el concepto de Shared-Parser Confusion requirieron la intervención de Kettle. PortSwigger ha hecho que HTTP Terminator esté disponible como código abierto, aunque el documento no especifica qué modelo o versión generó cada descubrimiento autónomo. La implementación liberada utiliza Claude para la extracción de documentos y generación de casos de prueba, mientras que la etapa de investigación requiere Claude Code.
Investigadores que han trabajado en ataques de desincronización CRLF también han lanzado herramientas públicas para estudiar esta clase de ataques, incluyendo crlf-desyncs y crlf-powered-desync-scanner. Kettle también ha probado modelos más nuevos en un benchmark de redescubrimiento, reportando una tasa de éxito del 30% para GPT-5.6 Sol al proporcionar una técnica de inspiración.