HTTP Terminator utiliza IA para descubrir nuevas técnicas de desincronización HTTP
Sistema de IA de PortSwigger que genera y valida técnicas de desincronización HTTP, testado en 30,000 sitios, encontrando vulnerabilidades críticas.
Imagen ilustrativa generada con IA
30.000 vectores probados en sitios autorizados
PortSwigger ha presentado HTTP Terminator, un sistema de investigación asistido por inteligencia artificial desarrollado por James Kettle para generar y validar técnicas de desincronización HTTP.
El proyecto dividió 138 RFC de HTTP y SMTP en unos 15.000 fragmentos, que se utilizaron para generar 30.000 vectores candidatos. Los mismos vectores se probaron en 30.000 sitios, todos con autorización obtenida mediante programas de bug bounty o de divulgación de vulnerabilidades.
Unos 700 objetivos mostraron indicios de vulnerabilidad antes de las verificaciones más exhaustivas. Entre ellos había bancos, infraestructuras gubernamentales, productos de seguridad y un aeropuerto.
Una técnica basada en la cabecera Content-Type: multipart/byteranges funcionó en varias implementaciones de servidores y afectó a más de 200 sitios, incluido un banco estadounidense cuya identidad no se ha revelado.
Nuevos ataques contra el análisis de solicitudes
HTTP Terminator generó varios patrones, entre ellos uno con dos cabeceras Content-Length y la técnica dangling-byte. Esta última busca hacer más fiable el Response Queue Poisoning, o RQP.
En un ataque RQP, el frontend puede perder la correspondencia correcta entre las solicitudes de los usuarios y las respuestas generadas por el backend. Como consecuencia, un usuario podría recibir la respuesta destinada a otra persona, lo que podría exponer cookies de sesión o claves API.
La técnica dangling-byte deja una solicitud smuggled sin un byte. Por ello, la segunda respuesta del backend queda a la espera hasta que una solicitud de la víctima proporciona el dato que falta. Esto reduce la condición de carrera típica de los ataques RQP.
El sistema evaluó de forma autónoma 16 ideas para mejorar el RQP, pero solo dangling-byte superó la fase de validación.
También surgió el concepto de Shared-Parser Confusion: un servidor que reutiliza la misma lógica de análisis puede aplicar indebidamente a las solicitudes reglas diseñadas para procesar respuestas. HTTP Terminator propuso el concepto, mientras que Kettle se encargó de verificarlo y generalizarlo.
El caso de Apache Traffic Server y CVE-2026-63078
Durante una fase de investigación guiada por un investigador, una solicitud malformada condujo a la identificación de un zero-day en Apache Traffic Server, asociado a CVE-2026-63078.
El 7 de agosto, una comprobación pública no encontró el registro correspondiente ni en CVE.org ni en el NVD. Además, el aviso de Apache de julio, dedicado a 34 vulnerabilidades, no incluía este identificador.
Según los investigadores, el problema ya se ha corregido, pero todavía no se sabe qué versión de Apache Traffic Server corresponde públicamente a la versión corregida. Tampoco están disponibles el CVSS, el vector de ataque ni la lista exacta de versiones vulnerables.
La distinción es importante: algunas técnicas fueron generadas y demostradas de forma autónoma por el sistema, mientras que la vulnerabilidad de Apache y Shared-Parser Confusion requirieron intervención humana.
Cómo reducir el riesgo
Siempre que sea posible, los administradores deberían evitar el uso de HTTP/1.1 hacia los servidores upstream. Si no es posible eliminarlo, conviene:
- aplicar una lista de permitidos de métodos HTTP en ambos niveles de la cadena;
- limitar los métodos autorizados a transportar un cuerpo de solicitud;
- revisar los avisos de Apache y las versiones correctivas disponibles para Traffic Server;
- realizar pruebas específicas contra la desincronización HTTP, RQP, el análisis compartido y las técnicas CRLF.
Para estas comprobaciones también están disponibles las herramientas crlf-desyncs y crlf-powered-desync-scanner, publicadas por investigadores especializados en ataques de desincronización basados en CRLF.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




