LONDON (IT BOLTWISE) – Eine Lücke im Webproxy Squid kann in bestimmten FTP-Ausnahmekonfigurationen fremde Cleartext-HTTP-Anfragen offenlegen, inklusive Credentials und Session-Tokens. Da der Fehler in der Standardkonfiguration nach wie vor aktiv sein kann, steigt der Handlungsdruck für Organisationen mit gemeinsamen Proxy-Nutzern. Sicherheitsforscher haben die Schwachstelle als Squidbleed (CVE-2026-47729) dokumentiert und zeigen einen Proof-of-Concept. Der Beitrag ordnet die technischen Ursachen, das Angriffsszenario und konkrete Patch- sowie Härtungsmaßnahmen ein.

Mit der Meldung zu „Squidbleed“ rückt ein altes, aber in der Praxis oft unterschätztes Detail der Netzwerkhärtung in den Fokus: Ein Heap-Over-Read im beliebten Webproxy Squid kann unter bestimmten Bedingungen den Inhalt klartextiger HTTP-Anfragen anderer Nutzer sichtbar machen. Besonders kritisch ist dabei, dass der Angriff nicht beliebig vom Internet aus funktioniert, sondern einen bereits „vertrauenswürdigen“ Zugriff auf denselben Proxy voraussetzt – typischerweise in gemeinsam genutzten Umgebungen wie Schulen, Büros oder öffentlichen Wi‑Fi-Netzen. Das macht das Risiko zwar nicht grundsätzlich trivial, aber für Betreiber mit vielen gleichen Proxy-Clients deutlich relevanter.
Technisch verankert sich die Schwachstelle in einem Teil von Squid, der FTP-Anfragen verarbeitet – genauer in einem Parser für Directory-Listings. Der Hintergrund: Eine Änderung aus den späten 1990ern sollte problematische Zeilenformate für ältere Server unterstützen, darunter Fälle, in denen Listen durch zusätzliche Leerzeichen gepaddet wurden. In dem betroffenen Codepfad sorgt eine Schleife dafür, dass Whitespaces übersprungen werden. Problematisch wird es, wenn eine Angreifer-FTP-Lösung Listing-Zeilen so ausliefert, dass der Parser an das String-Ende (NUL-Terminator) „hineinläuft“ und daraufhin weiterliest, als gäbe es noch gültige Nutzdaten.
Aus Sicht der Speicherverwaltung führt das zu einem klassischen „Over-Read“-Muster: Die Implementierung durchsucht einen Puffer mit einer Funktion wie strchr, behandelt den NUL-Terminator jedoch nicht korrekt als Abbruchkriterium. Wenn der Puffer zu früh endet, liefert die Suche statt „nicht gefunden“ eine Pointer-Position innerhalb des Strings zurück. Die nachfolgende Logik verlässt sich auf diese Annahme und kopiert per xstrdup weitere Bytes, die tatsächlich über das vorgesehene Ende hinausreichen. Entscheidend ist, dass Squid Speicherbereiche wiederverwendet und nicht notwendigerweise ausreichend „zero-initialisiert“, sodass Fragmente einer früheren HTTP-Anfrage eines anderen Benutzers im Heap noch vorhanden sein können.
Das Angriffsszenario lässt sich deshalb so zusammenfassen: Ein Angreifer benötigt Proxy-Zugriff, kann also nur dort „mitspielen“, wo mehrere Nutzer denselben Squid verwenden. Zusätzlich muss der Angreifer das Ziel so führen, dass Squid Informationen lesen kann, die es im Standard-HTTPS-Fall gar nicht sehen würde. Normales HTTPS verläuft oft als undurchsichtiger CONNECT-Tunnel; Squid sieht dabei nur Metadaten der Verbindung, nicht aber den eigentlichen Inhalt. Exponiert sind vielmehr Cleartext-HTTP-Verkehre sowie Deployments, in denen TLS terminiert und von Squid entschlüsselt wird. Damit wird die Vertraulichkeit zum Kernschaden: Integrität und Verfügbarkeit bleiben laut Bewertung außen vor.
Historisch betrachtet passt „Squidbleed“ in eine breitere Linie von Parser-Fehlern, die über Jahre hinweg in Default- oder Legacy-Codepfade zurückbleiben. Der Hinweis auf eine FTP-Parsing-Änderung aus dem Jahr 1997 unterstreicht, wie konservativ sich solche Komponenten entwickeln: Sicherheitsfixes müssen häufig nicht nur „aktuelle“ Features schützen, sondern auch die Genauigkeit alter Grenzfallbehandlungen sicherstellen. Dass die Forscher das Ganze nach „Heartbleed“ benennen, ist weniger Marketing als Methodik: Auch dort ging es um ein Over-Read-Prinzip, nur im Kontext von TLS-Implementierungsdetails. Die Parallele hilft beim Verständnis, erklärt aber nicht, warum FTP in vielen Organisationen weiterhin erreichbar bleibt.
Im Marktumfeld bedeutet das: Sobald ein Unternehmen einen Proxy zentral betreibt, steigt die Wirkung von Memory-/Parsing-Bugs, weil viele Clients „innerhalb des gleichen Sicherheitsbereichs“ liegen. Wie im Security-Parsing-Segment auch bei Alternativen wie NGINX, HAProxy oder Envoy gilt, wird Sicherheit häufig weniger durch die große Architektur entschieden, sondern durch solche kleineren Text-/Zeilenparser. Experten ordnen den Bug daher typischerweise als Risiko mit begrenztem Angriffsradius ein: Der Angreifer braucht konkrete Proxy-Nutzung und muss zusätzlich einen FTP-Server kontrollieren, der Port 21 in standardmäßigen Deployments „einfach so“ anbietet. Auch CVSS-Einstufungen um 6,5 spiegeln vor allem die Konfidenzverletzung wider.
Laut den Forschern von Calif.io sollte Patch-Management nicht mit einer reinen Versionsprüfung enden. In einem Zitat, das die Handlungslogik zusammenfasst, heißt es sinngemäß: „Man muss den Fix verifizieren – nicht nur die Versionsnummer prüfen.“ Diese Empfehlung ist besonders relevant, weil Distributionen Backports nachreichen oder Squid-Builds abweichende Codezustände enthalten. In der Praxis heißt das: Betreiber sollten gezielt prüfen, ob der Guard im betroffenen FTP-Parser-File (genannt wird u. a. FtpGateway.cc) tatsächlich in ihrer Paketbasis enthalten ist oder der Vendor-Backport den Null-terminator-bezogenen Abbruch korrekt integriert hat.
Interessant ist zudem der Patch-Timing-Kontext: Es wird beschrieben, dass der Fix im Development-Zweig bereits im April zusammenlief, später in einer v7-Version konsolidiert wurde, während Squid 7.6 parallel noch einen anderen, unabhängigen Fehler (CVE-2026-50012) adressierte. Solche Gleichzeitigkeiten sind in der Sicherheitskommunikation nicht selten, erhöhen aber die Verwechslungsgefahr zwischen „wir haben etwas gepatcht“ und „wir haben genau diesen Pfad gepatcht“. Für Entscheider ist die klare Konsequenz: Nach einer Aktualisierung ist ein funktionaler Check auf den konkreten Codepfad und das TLS/FTP-Nutzungsszenario wichtiger als die Annahme, dass jede Version „automatisch“ alles korrekt abdeckt.
Die sauberste Abhilfemaßnahme, die von den Forschern ebenfalls hervorgehoben wird, ist zugleich die pragmatischste: FTP in Squid deaktivieren. Damit schließt man die Angriffsfläche an einer Stelle, an der sie am Ursprung existiert, statt nur Symptome über fehlerhafte String-/Pointer-Logik zu überdecken. Der Vergleich mit Chromium, das FTP seit Jahren weitgehend verworfen hat, zeigt: In modernen Enterprise-Setups ist FTP oft bereits faktisch tot oder durch Firewalls/Policies stark begrenzt. Für Betreiber ist das attraktiv, weil der Fix dann nicht nur „Sicherheitsupdate“ ist, sondern ein erklärbarer Hardening-Schritt mit reduziertem Erwartungsrisiko.
Aus Datenschutz- und Compliance-Sicht hängt die Relevanz stark vom Einsatzmodell ab: Wenn Squid TLS terminiert und Inhalte insoweit verarbeitet, steigt die Wahrscheinlichkeit, dass vertrauliche Daten überhaupt im Proxy-Layer sichtbar werden. In solchen Umgebungen sind personenbezogene Daten und Credentials im Sinne von Verschlüsselungsschutz besonders geschützt zu behandeln; ein Over-Read kann damit die Vertraulichkeit nach internen Richtlinien und regulatorischen Erwartungen verletzen, selbst wenn der Schaden „nur“ gelesen wird. Für die Zukunft heißt das: Security-Reviews sollten Parser-Code und „Legacy-Protokolle“ systematisch einschließen und nicht nur die aktuell beworbenen Request-Flows testen.
Der Blick nach vorn zeigt schließlich, warum diese Meldung auch für die KI-gestützte Softwareprüfung relevant ist. Die Forscher führen aus, dass ein KI-Modell (in ihrem Kontext als Claude Mythos Preview/Projekt Glasswing beschrieben) die Problemstelle offenbar rasch identifizieren konnte, offenbar ähnlich zu Trends, bei denen KI-Agents versteckte Parser- oder Edge-Case-Bugs in etablierten Projekten aufspüren. Für Entwickler und Plattformteams bedeutet das: KI kann beim Durchmustern großer Codebasen helfen, ersetzt aber nicht die notwendigen Validierungen. Wer Squid in Flotten betreibt, sollte daher neben dem Patch eine Teststrategie aufbauen, die genau die FTP/Listing-Grenzfälle und Speicherbereinigung bzw. Guard-Conditions einschließt – und FTP konsequent abschaltet, sobald es nicht zwingend benötigt wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Squidbleed: Squid-Webproxy leakt Cleartext-HTTP samt Credentials (CVE-2026-47729)" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Squidbleed: Squid-Webproxy leakt Cleartext-HTTP samt Credentials (CVE-2026-47729)" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Squidbleed: Squid-Webproxy leakt Cleartext-HTTP samt Credentials (CVE-2026-47729)« bei Google Deutschland suchen, bei Bing oder Google News!