Компания PortSwigger сообщила, что HTTP Terminator, система исследования на основе искусственного интеллекта, разработанная Джеймсом Кеттлом, выявила и подтвердила новые методы десинхронизации HTTP после анализа 30 000 потенциальных векторов атак. PortSwigger также обнаружила критическую уязвимость в Apache Traffic Server посредством направленного исследовательского процесса. Кеттл провел тестирование на 30 000 веб-сайтах, где сканирование было разрешено в рамках программ поиска уязвимостей, и выявил примерно 700 уязвимых объектов после более глубокой валидации. Исследованием были охвачены банки, государственная инфраструктура, продукты безопасности и аэропорт.
Исследование привело к разработке новых триггеров десинхронизации, схемы двойного соответствия Content-Length и техники "висящего байта", предназначенной для повышения надежности отравления очереди ответов. Такие атаки могут привести к потере соответствия между ответами фронт-енда и бэк-енда, что потенциально может раскрыть данные другого пользователя, включая сессионные куки и API-ключи. Исследователи также раскрыли концепцию "Shared-Parser Confusion", которую предложила система, но подтвердил Кеттл.
PortSwigger рекомендует избегать HTTP/1.1 на промежуточных уровнях. Если HTTP/1.1 невозможно удалить, рекомендуется создавать белые списки методов на обоих слоях и ограничивать, какие методы могут содержать тело запроса.
В своей технической работе Кеттл указал, что он использовал 138 RFC для HTTP и SMTP. Эти документы были разделены примерно на 15 000 небольших фрагментов для генерации 30 000 уникальных векторов-кандидатов. Техника Content-Type: multipart/byteranges сработала на нескольких реализациях серверов и выявила более 200 веб-сайтов в наборе тестирования, включая один американский банк.
Автономное исследование протестировало 16 идей по улучшению атак. Только техника "висящего байта" успешно прошла оценку. Она оставляет контрабандный запрос на один байт короче, так что второй ответ бэк-енда не производится до тех пор, пока запрос жертвы не предоставит недостающий байт, устраняя состояние гонки.
При направленном исследовательском подходе деформированный запрос выявил критическую уязвимость десинхронизации в Apache Traffic Server. Исследователи сообщили, что проблема была устранена и зарегистрирована как CVE-2026-63078.
Кеттл отметил, что концепция "Shared-Parser Confusion" возникла, когда HTTP Terminator обнаружил, что правила обработки ответов могут быть неправильно применены к запросам при повторном использовании серверами логики парсинга. Система предложила концепцию, но Кеттл валидировал и обобщил ее. "Ни один из нас не открыл бы это отдельно", - сказал он.
PortSwigger опубликовала HTTP Terminator в открытом исходном коде. Реализация использует Claude для извлечения документов и генерации тестовых случаев, а также Claude Code для этапа исследования. Исследователи также опубликовали общедоступные инструменты для изучения атак на основе CRLF, включая crlf-desyncs и crlf-powered-desync-scanner.
