LONDON (IT BOLTWISE) – PortSwigger beschreibt HTTP Terminator als KI-gestütztes Forschungssystem, das nach eigener Angabe 30.000 Kandidaten-Ansätze für HTTP-Desync-Techniken geprüft und dabei neue Trigger identifiziert hat. Zudem habe eine personengeführte Entdeckungskette eine Zero-Day-Lücke in Apache Traffic Server aufgedeckt, die mittlerweile gepatcht worden sein soll. Im Fokus steht besonders Response Queue Poisoning (RQP), das Frontends und Backends aus dem Takt bringt und so potenziell fremde Antworten wie Sitzungscookies oder API-Keys offenlegen kann. Zusätzlich erweitern die Autoren mit „Shared-Parser Confusion“ das Konzept um eine allgemeinere Fehlerklasse.

Wer heute Web-Frontends und Backends betreibt, kennt das grundsätzliche Risiko: Trifft eine Anwendung in der Praxis auf unterschiedliche oder nicht vollständig konsistente Interpretationen von HTTP, kann sich die „Wahrheit“ darüber, welche Anfrage zu welcher Antwort gehört, verschieben. Genau an diesem Punkt setzt HTTP Terminator an, einem KI-gestützten Forschungssystem, das PortSwigger nach eigener Darstellung entwickelt hat. Das System, das von James Kettle aufgebaut und geleitet wird, soll über 30.000 geprüfte Angriffsvektoren neue HTTP-Desynchronisierungs-Techniken hergeleitet und validiert haben. Der Bericht verknüpft dabei technische Tiefe mit einer klaren Zielrichtung: nicht nur Schwachstellen zu finden, sondern Desync-Trigger so zu formulieren, dass sie in realen Parser- und Routing-Setups reproduzierbarer wirken.
Im Kern adressieren die Ergebnisse HTTP/1.1-Parsingschwächen, die zu Response Queue Poisoning (RQP) führen können. RQP ist deshalb besonders brisant, weil es die Zuordnung zwischen Back-End-Response und dem ursprünglich angefragten User aufweichen kann: Ein Frontend „verliert“ gewissermaßen die Zuordnung, während das Back-End die Verarbeitung für einen anderen Request dennoch korrekt fortsetzt. Der damit verbundene Worst-Case reicht im beschriebenen Szenario von fremden Sitzungscookies bis zu API-Keys, also Daten, die typischerweise an genau dieser Stelle nicht in falsche Kontexte gelangen dürfen. Laut den Empfehlungen der Autoren bleibt die Abwehrstrategie zunächst pragmatisch: HTTP/1.1-Upstream sollte vermieden werden; wenn es nicht geht, raten sie zu einer Allow-List-Lösung auf beiden Ebenen und dazu, Request Bodies nur für die Methoden zu erlauben, die sie wirklich benötigen.
Die technische Herleitung wirkt im Bericht ungewöhnlich „systematisch“, weil HTTP Terminator nicht einfach auf bekannte Payload-Patterns setzt. Kettle sagt, er habe der KI 138 RFCs zu HTTP und SMTP bereitgestellt, die die Autoren in etwa 15.000 kleine Fragmente zerlegt haben. Aus diesen Fragmenten entstanden dann 30.000 einzigartige Kandidatenvektoren, die das System explorativ testete. Besonders herausgestellt wird dabei eine multipart/byteranges-basierte Content-Type-Variante: Sie soll über mehrere Serverimplementierungen funktioniert haben und im Testset mehr als 200 verwundbare Ziele angestoßen haben. Dazu zählen auch Systeme in sensiblen Umgebungen wie Banken, und der Bericht nennt zusätzlich weitere Zielkategorien wie Infrastruktur für Regierungsstellen, Sicherheitsprodukte und sogar einen Flughafen.
Auch beim „Wie“ der neuen Desync-Trigger wird es konkret. Die Autoren beschreiben neue Trigger-Mechanismen, darunter ein duales Content-Length-Matching und eine „dangling-byte“-Technik, die laut Bericht RQP zuverlässiger machen soll als bisherige Ansätze. Die entscheidende Idee: Ein eingeschleuster Request wird um genau einen Byte verkürzt, sodass die zweite Back-End-Antwort erst dann erzeugt wird, wenn ein späterer Request des Opfers den fehlenden Byte liefert. Dadurch verschwindet eine Race-Condition, die dem Bericht zufolge auf vielen Seiten dafür sorgt, dass RQP unzuverlässig bleibt. Neben den Desync-Triggern setzen die Autoren auch einen Schwerpunkt auf die Breite der Forschung: HTTP Terminator habe außerdem einen Angriffskonzept-Titel „Shared-Parser Confusion“ vorgeschlagen, und Kettle habe dieses Konzept validiert und verallgemeinert, also über den konkreten Trigger hinaus als grundsätzlichere Klasse beschrieben.
Parallel zur autonomen Forschung lief eine human-guided Discovery Cascade, in der laut Bericht ein fehlerhaft formulierter Request schließlich eine Zero-Day-Lücke in Apache Traffic Server offengelegt hat. Die Autoren nennen als Tracking-Referenz CVE-2026-63078 und schreiben, das Problem sei inzwischen gepatcht. Gleichzeitig bleibt im Bericht eine Schutzlücken-Detailfrage offen: Ein Abgleich, der am 7. August vorgenommen worden sein soll, habe in öffentlich zugänglichen Katalogen keine sofort verwertbare Verknüpfung zwischen der CVE-ID und einer konkreten Traffic-Server-Fixed-Version ergeben. Das erzeugt eine praktische Lücke für Verteidiger, weil sie zwar wissen, dass gepatcht werden soll, aber erst über eine zusätzliche Zuordnung erkennen müssen, ab welcher Release-Version der Schutz greift. Für die operative Sicherheit zählt in solchen Fällen weniger die Theorie als die konkrete Patch-Grenze, um Risikoabweichungen zwischen Teams und Umgebungen zu vermeiden.
Interessant ist zudem, wie die Autonomiegrenze der Arbeit beschrieben wird. Kettle stellt laut Bericht heraus, dass das System einige Techniken eigenständig generieren und beweisen konnte, während sowohl der Apache-Case als auch die Konzeptvalidierung zu „Shared-Parser Confusion“ seine Intervention benötigten. Die Aussage dazu ist wörtlich überliefert: „Neither of us would have discovered it alone, “ sagte Kettle. Diese Abgrenzung macht deutlich, dass der KI-Teil eher als Forschungsbeschleuniger funktioniert, während die endgültige Generalisierung und Validierung in der beschriebenen Form dennoch menschliche Steuerung braucht. Untermauert wird das auch durch die Toolchain: PortSwigger hat HTTP Terminator als Open-Source-Projekt freigegeben; die Umsetzung nutzt für Dokument-Extraktion und Test-Case-Generierung Claude und setzt in der Ermittlungsphase auf „Claude Code“.
Schließlich zeigen die Autoren, dass sie das Thema nicht nur theoretisch umreißen, sondern Werkzeuge zur Analyse der Angriffsklasse nachschieben. Zusätzlich wurden öffentliche Tools für CRLF- und Desync-Studien veröffentlicht, etwa „crlf-desyncs“ und „crlf-powered-desync-scanner“. Auch bei der Leistungsbewertung referenzieren sie einen Rediscovery-Benchmark: Kettle habe neuere Modelle getestet und für GPT-5.6 Sol eine Erfolgsquote von 30% berichtet, wenn der Inspirationseingang aus einer Technik stammt. Für Unternehmen bedeutet das vor allem eines: Die Abwehr sollte nicht an einzelnen Payload-Listen hängen, sondern die Parser-Konsistenz zwischen Frontend und Back-End hardening-lastig betrachten. Denn gerade Desync-Angriffe leben davon, dass kleine Interpretationsunterschiede in Parsern, Content-Length-Logiken oder Response-Zuordnungen in Kettenattacken münden können.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Forscher erzeugen neue HTTP-Desync-Angriffe und zeigen Apache-Lücke" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "KI-Forscher erzeugen neue HTTP-Desync-Angriffe und zeigen Apache-Lücke" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Forscher erzeugen neue HTTP-Desync-Angriffe und zeigen Apache-Lücke« bei Google Deutschland suchen, bei Bing oder Google News!