Wat Squidbleed werkelijk lekt
Squidbleed, geregistreerd als CVE-2026-47729, is een heap-buffer-overlezing in de parser voor FTP-mappenlijsten van Squid, een van de meest ingezette webproxy's op internet. Wanneer Squid een FTP-lijst weergeeft waarin de bestandsnaam ontbreekt, loopt een lus die spaties overslaat een stap te ver en leest hij geheugen voorbij de bedoelde buffer. Omdat Squid vrijgegeven geheugen tussen verzoeken hergebruikt, zijn die verdwaalde bytes vaak fragmenten van het verkeer van andere gebruikers: HTTP-verzoeken in leesbare tekst met wachtwoorden, cookies, sessietokens en API-sleutels.
De blootstelling is smaller dan bij Heartbleed, maar reëel. Een aanvaller moet een gemachtigde gebruiker van een gedeelde proxy zijn en een FTP-server beheersen die de proxy op poort 21 kan bereiken, wat het risico richt op insiders en op elke opstelling waarin de proxy TLS termineert. HTTPS-verkeer dat als ondoorzichtige tunnel wordt doorgegeven blijft verzegeld, dus wat op het spel staat zijn de HTTP-stromen in leesbare tekst en de TLS-getermineerde stromen die nog elke dag door bedrijfsproxy's gaan.
Een regel, negenentwintig jaar, en de AI die hem vond
De oorzaak is bijna banaal. De code riep strchr aan op een tekenreeks die leeg kon zijn, en de C-standaard bepaalt dat strchr de afsluitende nulbyte als deel van de tekenreeks behandelt, zodat de controle die bij het einde van de invoer had moeten stoppen er stilletjes voorbij liep. Het schuldige patroon gaat terug op een Squid-commit uit januari 1997, wat betekent dat de fout werd uitgeleverd in standaardconfiguraties, poort 21 staat in de standaardlijst Safe_ports, en dat negenentwintig jaar lang, over talloze releases, herschrijvingen en beveiligingsreviews heen. De oplossing is een enkele toegevoegde voorwaarde, een null-controle voor strchr, of FTP helemaal uitzetten, wat Chromium jaren geleden deed en waar bijna geen enkel netwerk nog op leunt.
Het detail dat de aandacht van een exploitant zou moeten vasthouden is wie hem vond. Twee onderzoekers meldden hem onafhankelijk van elkaar, Pavel Kohout van Aisle Research in maart 2026 en Lam Jun Rong van Calif.io in april, de beheerders voegden de oplossing binnen enkele dagen samen en het openbare advies volgde op 23 juni. Maar de oorspronkelijke ontdekking kwam van een AI-agent die de FTP-toestandsmachine moest doorlopen, en niet van een volgende menselijke audit. De comfortabele aanname dat oude, veelvuldig beoordeelde code veilig is louter door zijn leeftijd, zakte zojuist heel openbaar, en het gereedschap dat haar onderuithaalde is nu goedkoop en breed beschikbaar.
Wat een exploitant deze week zou moeten doen
De concrete stap is klein: inventariseer elke Squid-instantie die u draait, patch naar een gecorrigeerde release, en als u FTP-proxying niet bewust nodig hebt, schakel het dan uit en haal poort 21 uit Safe_ports. Geef voorrang aan elke proxy die TLS termineert of HTTP in leesbare tekst voor meerdere gebruikers draagt, want daar kunnen de inloggegevens van collega's naar elkaar lekken. In het Verenigd Koninkrijk behandelt het National Cyber Security Centre de blootstelling van inloggegevens op gedeelde infrastructuur als een meldingsplichtige categorie incidenten, en in de hele EU legt het NIS2-regime de verantwoordelijkheid voor een bekende, ongepatchte fout bij de bij naam aangewezen bestuurders, en niet alleen bij het beveiligingsteam.
De grotere zet is om de leeftijd van een afhankelijkheid niet langer te behandelen als bewijs van haar veiligheid. Een fout van een enkele regel verborg zich negenentwintig jaar in software die duizenden organisaties juist vertrouwden omdat ze volwassen was, en een AI-beoordelaar vond hem in een enkele doorloop. Verwacht dat meer van deze sluimerende fouten opduiken in uw oudste en meest vertrouwde componenten, en begroot een gestage stroom kleine, oninteressante patches in plaats van een enkele dramatische.
Lees hierna: AI-audit miste het Linux-lek dat root geeft | Deze malware wist eerst je back-ups



