AI 辅助的 HTTP Terminator 发现新型 HTTP 走私攻击与 Apache 零日漏洞

AI 辅助的 HTTP Terminator 发现新型 HTTP 走私攻击与 Apache 零日漏洞

导语:PortSwigger 发布的 AI 辅助研究系统 HTTP Terminator 在探索 30000 个候选 HTTP 走私向量后,发现并验证了新的 HTTP 走私攻击技术,并协助暴露了 Apache Traffic Server 中的零日漏洞 CVE-2026-63078,展现了 AI 与人类研究者在漏洞发现中的协作边界。

PortSwigger 表示,由 James Kettle 构建的人工智能(AI)辅助研究系统 HTTP Terminator 在探索了 30000 个候选 HTTP 走私(desync)向量后,生成并验证了新的 HTTP 走私攻击技术。

PortSwigger 称,另一条由人类引导的级联式发现路径还暴露了 Apache Traffic Server 中的一个零日漏洞。Kettle 表示,HTTP Terminator 在通过漏洞赏金或漏洞披露计划获得扫描授权的 30000 个网站上进行了测试,在经过深入验证与 RQP 研究之前,已发现大约 700 个潜在受影响的目标。

Kettle 指出,这些受影响的目标涵盖银行、政府基础设施、安全产品以及一家机场。

研究人员还披露了一种更广义的攻击概念,称为 Shared-Parser Confusion(共享解析器混淆),该概念由系统提出,并由 Kettle 完成验证。防御建议并未发生变化:PortSwigger 建议避免在上游使用 HTTP/1.1。如果无法移除 HTTP/1.1,则建议在两个层级上对 HTTP 方法进行白名单控制,并限制哪些方法可以携带请求体。

在技术报告中,Kettle 表示他向 HTTP Terminator 投喂了 138 份 HTTP 与 SMTP RFC。这些 RFC 被切分为约 15000 个小片段,并被用作生成 30000 个独立候选向量的灵感来源。

其中一种 Content-Type: multipart/byteranges 的攻击技术在多种服务器实现上均奏效,并在测试集中暴露出 200 多个网站,其中包括一家未具名的美国银行。

随后的自主研究测试了 16 项改进 RQP 的思路,最终仅 dangling-byte(悬空字节)技术存活下来。它使走私请求少一个字节,从而在受害者请求补齐缺失字节之前,后端不会产生第二个响应,由此消除了在许多站点上令 RQP 不可靠的竞争条件。

原文配图

在人类引导的级联发现过程中,一个畸形请求最终暴露了 Apache Traffic Server 中的零日漏洞。研究人员表示该问题随后已被修复,并被追踪为 CVE-2026-63078。

The Hacker News 于 8 月 7 日的核查未在 CVE.org 或 NVD 中找到 CVE-2026-63078 的公开记录,Apache 7 月公告中涵盖的 34 个漏洞也未列出此编号。这使得 Apache 案件存在一个验证空白:当前公开记录尚无法让防御者将 CVE-2026-63078 映射到具体的 Traffic Server 修复版本。

Kettle 表示,Shared-Parser Confusion 出现在 HTTP Terminator 注意到当服务器复用解析逻辑时,响应处理规则可能被错误地套用于请求的场景。该概念由系统提出,但由 PortSwigger 研究总监 Kettle 完成验证与泛化。他表示:"我们中的任何一方都无法独自发现它。"

这一区分界定了本研究中自主性的边界:系统在无直接人类发现介入的情况下生成并证明了若干攻击技术,而 Apache 零日漏洞与 Shared-Parser Confusion 仍需要 Kettle 的介入。

PortSwigger 已将 HTTP Terminator 开源。该论文并未指明是哪一具体模型或版本生成了每一项自主发现。已发布的实现使用 Claude 进行文档提取与测试用例生成,而其调查阶段则需要 Claude Code。

与此同时,CRLF 驱动的走私攻击背后的研究人员公开发布了用于研究该攻击类别的工具,包括 crlf-desyncs 与 crlf-powered-desync-scanner。

Kettle 还单独在重发现基准上测试了较新的模型,并报告称 GPT-5.6 Sol 在获得一项灵感技术的条件下,成功率为 30%。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/ai-assisted-http-terminator-finds-novel.html

作者:info@thehackernews.com (The Hacker News)