«Squidbleed»: un bug de 29 años en Squid Proxy filtra peticiones HTTP en texto claro

CVE-2026-47729 expone cabeceras de autorización, cookies y tokens de sesión en cada versión de Squid Proxy en su configuración por defecto. El parche definitivo llega en Squid 7.7.

Investigadores de Calif.io revelaron Squidbleed (CVE-2026-47729), bautizada así por su parecido con Heartbleed: una vulnerabilidad que filtra memoria interna desde cada versión de Squid Proxy en su configuración por defecto.

El detalle técnico

Squidbleed es un heap buffer over-read en la pasarela FTP de Squid. Filtra memoria cruda —incluidas cabeceras HTTP de autorización, cookies y tokens de sesión de otros usuarios— a quien logre que el proxy obtenga un listado de directorio desde un servidor FTP que el atacante controle. El origen se remonta a un commit de enero de 1997, ligado al uso de cadenas terminadas en nulo, aritmética de punteros y un caso límite de strchr.

El alcance tiene matices: la mayor parte del tráfico es HTTPS, que el proxy reenvía como un túnel CONNECT opaco, de modo que solo el HTTP en claro y los montajes que terminan TLS quedan expuestos. Squid lo describe como un ataque desde un cliente de confianza —alguien ya autorizado a usar el proxy— lo que coincide con su despliegue habitual en redes compartidas: escuelas, oficinas y wifi público.

Estado del parche

La corrección es pequeña: una verificación del terminador nulo antes de las llamadas vulnerables a strchr. El mantenedor Amos Jeffries aclaró que Squid 7.6 no incorporó la corrección y que el parche definitivo de CVE-2026-47729 está programado para Squid 7.7. Mientras tanto, la recomendación es deshabilitar FTP, una función que Chromium retiró hace años y que casi ninguna red usa.

Lectura Tabuga Intelligence

Los proxies caching como Squid son piezas silenciosas en universidades, dependencias públicas y operadores regionales. Una filtración de tokens de sesión permite el secuestro de cuentas sin tocar contraseñas. La acción inmediata es deshabilitar la pasarela FTP y planificar la actualización a 7.7 en cuanto esté disponible.

Fuente: The Hacker News — Squidbleed.