„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-65324 betrifft Apache Traffic Server und ermöglicht es einem Angreifer, die Speicherressourcen eines Servers durch gezielt langsame HTTP/2- oder HTTP/3-Anfragen zu erschöpfen. Das Vulnerability Management System klassifiziert diese als High-Severity-Schwachstelle mit einem CVSS-Score von 7.5.
Betroffene Systeme
Die Sicherheitslücke betrifft folgende Apache Traffic Server Versionen:
- 8.0.0 bis 8.1.9
- 9.0.0 bis 9.2.14
- 10.0.0 bis 10.1.3
Alle Systeme mit diesen Versionen sollten als kritisch für Patches bewertet werden.
Technische Details
Das Problem liegt in der Pufferinitialisierung beim Dekodieren von HTTP/2- und HTTP/3-Chunk-Transfers. Apache Traffic Server implementiert normalerweise einen Per-Stream-Buffer-Cap zur Speicherschutzung. Diese Limitierung wird bei der Dekodierung von dechunkten Responses fehlerhaft deaktiviert oder nicht angewendet.
Ein Angreifer kann diese Schwachstelle ausnutzen, indem er eine legitime HTTP-Anfrage sendet, diese aber absichtlich langsam konsumiert. Der Server puffert die Response-Daten zwischen, ohne die normalen Speicherlimits zu beachten. Dies führt zu unkontrolliertem Speicherwachstum und potenziellem Denial-of-Service (DoS).
Angriffsvektor: Network-basiert, keine Authentifizierung erforderlich.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Update auf Version 9.2.15 oder 10.1.4
- Temporäre Mitigationen: Rate-Limiting für langsame Clients implementieren, Client-Timeout-Werte reduzieren
- Monitoring: Speicherverbrauch und aktive Verbindungen überwachen
- Netzwerk-Segmentierung: Traffic Server von kritischen Systemen isolieren
Bewertung
CVSS-Score: 7.5 (High)
Komplexität: Niedrig – einfach zu exploitieren
Auswirkung: Verfügbarkeit des Services gefährdet
Patch-Status: Verfügbar
Diese Lücke erfordert schnelle Remediation aufgrund des einfachen Exploitierbarkeit und potenziellen DoS-Auswirkungen auf produktive Systeme.
„`