Squidbleed: یه باگ ۲۹ ساله تو Squid که داده کاربرا رو لو میده
خلاصهٔ کاملتر
محققای امنیتی شرکت Calif.io یه آسیبپذیری نشتی حافظه تو Squid فاش کردن که به گفتهٔ خودشون از سال ۱۹۹۷ تو این نرمافزار وجود داشته. Squid یه پروکسی وب متنباز و پرکاربرده که با کش کردن، مصرف پهنای باند رو کم و زمان پاسخ رو بهتر میکنه و از پروتکلهایی مثل HTTP، HTTPS و FTP پشتیبانی میکنه.
محققا میگن این باگ شبیه آسیبپذیری معروف OpenSSL یعنی Heartbleed هست، برای همین اسمش رو گذاشتن Squidbleed. با شناسهٔ رسمی CVE-2026-47729 ردیابی میشه و ریشهش اینه که پارسر FTP در Squid فراتر از مرز یه بافر حافظه میخونه؛ جایی که ممکنه هنوز دادههای پاکنشدهٔ درخواست HTTP یه کاربر قبلی توش مونده باشه. یعنی محتوایی که مال یه نفر دیگهست، سهواً به مهاجم نشون داده میشه.
برای بهرهبرداری، مهاجم باید یه سرور FTP در اختیار داشته باشه که از طریق پروکسی قابلدسترس باشه. به گفتهٔ محققا، بیشترین خطر تو محیطهای پروکسی اشتراکیه؛ مثل شبکههای شرکتی، مدرسهها و هاتاسپاتهای وایفای عمومی که چند کاربر ترافیکشون رو از یه نمونهٔ Squid رد میکنن. یه مهاجم با دسترسی به همچین شبکهای میتونه بیسروصدا دادههای درخواست HTTP بقیه رو بمکه و احتمالاً اطلاعات احراز هویت، توکن نشست و کلید API اونا رو به دست بیاره.
البته دامنهٔ خطر محدوده: نشتی فقط ترافیک HTTP رمزنشده و جاهایی رو میگیره که Squid خودش TLS رو خاتمه میده. اتصالهای استاندارد HTTPS که بهشکل تونل مات Connect رد میشن تحت تأثیر نیستن. با این حال تو خیلی از محیطهای سازمانی و قدیمی، اطلاعات حساس هنوز بهصورت HTTP رمزنشده جابهجا میشن، پس خطر جدیه.
نکتهٔ جالب اینه که این آسیبپذیری با کمک مدل هوش مصنوعی Claude Mythos شرکت Anthropic کشف شده. تیم Calif بهتازگی یه باگ در OpenSSL و یه تکنیک حملهٔ منع سرویس به اسم HTTP/2 Bomb رو هم با کمک هوش مصنوعی پیدا کرده بودن.
وصلهٔ این باگ آوریل ۲۰۲۶ تو نسخهٔ ۸ ادغام شده و ژوئن ۲۰۲۶ تو نسخهٔ 7.6 منتشر شده. اگه به FTP نیازی ندارین، محققا میگن با غیرفعال کردن کامل پشتیبانی FTP هم میتونین خطر رو مهار کنین.
نکات کلیدی:
- Squidbleed یه نشتی حافظه تو پروکسی Squid با شناسهٔ CVE-2026-47729 هست
- باگ از سال ۱۹۹۷ وجود داشته و بهخاطر شباهت به Heartbleed اینطور نامگذاری شده
- پارسر FTP فراتر از مرز بافر میخونه و به دادهٔ درخواست HTTP کاربرای قبلی میرسه
- خطر اصلی تو پروکسیهای اشتراکی مثل شبکههای شرکتی و وایفای عمومیه
- فقط ترافیک HTTP رمزنشده در معرض خطره، نه تونلهای استاندارد HTTPS
- وصله تو نسخهٔ 7.6 اومده؛ خاموش کردن FTP هم خطر رو مهار میکنه




