【误差通告】Squid Proxy FTP 剖析堆溢出信息泄露误差(CVE-2026-47729)

宣布时间 2026-06-25

一、误差概述


尊龙凯时 - 人生就是搏!


SquidProxy是一款开源Web代理缓存服务器,支持HTTP、HTTPSCONNECT以及FTP协议转发与缓存功效,普遍安排于企业、教育及运营商网络情形中,用于实现会见加速、内容过滤、会见控制与流量审计等能力,是典范的多用户共享代理基础设施组件。


2026年6月25日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Squid Proxy FTP 剖析堆溢出信息泄露误差。由于FTP LIST目录剖析逻辑在处置惩罚字符串竣事符时对NULL终止与strchr界线条件判断不当,在NetWare兼容名堂剖析及whitespace跳过历程中过失推进指针,导致在特定无文件名场景下爆发越界读取,从MEM_4K_BUF复用内存区域中泄驴帔史HTTP请求内容与Authorization等敏感信息。攻击者可通过控制恶意FTP服务器诱导代理提倡毗连,在默认Safe_ports设置下触发数据回显,从而获取其他用户会话数据与隐私信息,最终造成敏感信息泄露。



二、影响规模



Squid Proxy < 7.6



三、清静步伐



3.1 升级版本


官方已宣布修复补丁,以修复该误差

Squid Proxy >= 7.6

下载链接:

https://github.com/squid-cache/squid/releases


3.2 暂时步伐


暂无。


3.3 通用建议


按期更新系统补丁,镌汰系统误差,提升服务器的清静性。

增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。

使用企业级清静产品,提升企业的网络清静性能。

增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。

启用强密码战略并设置为按期修改。


3.4 参考链接


https://www.openwall.com/lists/oss-security/2026/06/12/1/

https://blog.calif.io/p/squidbleed-cve-2026-47729