„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-58150 ist eine kritische Schwachstelle in Apache Traffic Server, die es Angreifern ermöglicht,
Request-Smuggling-Attacken durch HTTP/2-Downgrade durchzufĂĽhren. Das Problem besteht darin, dass der Server den
Transfer-Encoding-Header in HTTP/2-Anfragen nicht ordnungsgemäß validiert und ablehnt. Dies führt zu einer
Protokollverletzung mit kritischen Sicherheitsfolgen.
Betroffene Systeme
Die folgenden Versionen von Apache Traffic Server sind anfällig:
- Version 8.0.0 bis 8.1.9
- Version 9.0.0 bis 9.2.14
- Version 10.0.0 bis 10.1.3
Alle Installationen dieser Versionen müssen als unmittelbar gefährdet betrachtet werden.
Technische Details
Apache Traffic Server verarbeitet HTTP/2-Anfragen fehlerhaft, indem es den Transfer-Encoding-Header nicht korrekt
nach RFC 7540 validiert. Nach Spezifikation darf dieser Header in HTTP/2 nicht vorhanden sein.
Durch die Akzeptanz dieses Headers entstehen Desynchronisations-Szenarien zwischen Client, Proxy und Backend-Server.
Angreifer können diese Schwachstelle ausnutzen, um:
- Request-Smuggling-Attacken durchzufĂĽhren
- Anfragen an unbeabsichtigte Backend-Server zu routen
- Cache-Poisoning-Angriffe zu initiieren
- Authentifizierungsmechanismen zu umgehen
Der CVSS-Score von 10.0 verdeutlicht die maximale Kritikalität dieser Schwachstelle.
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgrade auf Apache Traffic Server Version 9.2.15 oder 10.1.4 durchfĂĽhren
- Betroffene Systeme vom Netzwerk isolieren, falls kein Patch verfĂĽgbar ist
- HTTP/2-Zugriff temporär deaktivieren oder restriktiv konfigurieren
- Netzzugriffsregeln implementieren, um verdächtige Request-Muster zu erkennen
Überwachung: Logs auf ungewöhnliche Transfer-Encoding-Header in HTTP/2-Traffic prüfen.
Bewertung
Diese SicherheitslĂĽcke stellt eine existenzielle Bedrohung dar. Mit einem CVSS-Score von 10.0 und Netzwerkzugriff
als Angriffsvektor ist eine sofortige Patching-Aktion erforderlich. Organisationen sollten ihre Apache Traffic Server-Installationen
unmittelbar auf sichere Versionen aktualisieren.
„`