„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-58153 betrifft Apache Traffic Server und fĂĽhrt zu einer unsachgemäßen Verarbeitung von HTTP/2 Origin Trailern bei der Konvertierung zu HTTP/1. Der Schweregrad wird als „High“ eingestuft mit einem CVSS-Score von 8.3. Die Anfälligkeit ermöglicht es Angreifern, ĂĽber das Netzwerk Protokollverletzungen auszunutzen und potentiell Sicherheitsmechanismen zu umgehen.
Betroffene Systeme
Apache Traffic Server Version 10.0.0 bis einschließlich 10.1.3 sind verwundbar. Die Anfälligkeit tritt spezifisch beim HTTP/2 zu HTTP/1 Protocol Downgrading auf. Systeme mit älteren Versionen (vor 10.0.0) und neueren Patches sind nicht betroffen. Die genaue Anfälligkeit manifestiert sich bei der HTTP/2-zu-HTTP/1-Konvertierung in Proxy-Umgebungen.
Technische Details
Das Problem liegt in der fehlerhaften Behandlung von HTTP/2 Origin Trailern während der Protokollkonvertierung. Apache Traffic Server wandelt HTTP/2-Requests, die Origin Trailer-Header enthalten, zu HTTP/1-Anfragen um. Dabei werden die Trailer nicht korrekt im Chunked-Transfer-Encoding Format gekapselt. Dies kann zu malformed HTTP/1-Responses führen, die Downstream-Clients nicht korrekt interpretieren können. Angreifer können dies ausnutzen, um Request Smuggling oder ähnliche Angriffsvektoren durchzuführen, die zu Cache Poisoning oder Authentifizierungsbypasses führen können.
Empfohlene Massnahmen
- Dringende Aktualisierung auf Apache Traffic Server 9.2.15 oder 10.1.4
- ĂśberprĂĽfung der produktiven Umgebungen auf betroffene Versionen
- Monitoring von HTTP-Protokollanomalien implementieren
- HTTP/2-zu-HTTP/1-Konvertierung bei kritischen Systemen einschränken, bis Patches verfügbar sind
- Netzwerkzugriff auf Traffic Server begrenzen
Bewertung
Mit einem CVSS-Score von 8.3 und Netzwerkvektor ist diese Sicherheitslücke kritisch zu bewerten. Das Fehlen eines verfügbaren Patches zum Zeitpunkt der Veröffentlichung erhöht das Risiko zusätzlich. Organisationen sollten sofortige Maßnahmen ergreifen, um betroffene Systeme zu identifizieren und zu aktualisieren.
„`