
CVE-2026-33267 — Apache Traffic Server: Spoofing des @-Headers für interne Metadaten (CVSS 10.0). Verifiziert: @-Header werden auf 10.1.2 an Plugins weitergegeben, auf 10.1.4 entfernt.
@-Header → Spoofing interner MetadatenCVSS 10.0 (Kritisch) · CWE-20 · GHSA-jrh6-9hgv-mqm7
Apache Traffic Server reserviert @-präfixierte Header (@Ats-Internal, @ICAP-Status, @TCPInfo, ...) für interne Metadaten: Sie befinden sich in der In-Memory-Header-Struktur, werden aber nie über die Leitung serialisiert. In verwundbaren Versionen (9.2.0–9.2.14, 10.1.0–10.1.3) werden diese Header aus der Client-Anfrage und der Origin-Antwort nicht entfernt, bevor Plugin-Hooks ausgeführt werden (TS_HTTP_READ_REQUEST_HDR_HOOK, TS_HTTP_READ_RESPONSE_HDR_HOOK, Remap-Plugins). Ein entfernter Angreifer kann interne ATS-Metadaten spoofen; Plugins (Cache, ACL, header_rewrite, …) könnten dann einem vom Angreifer kontrollierten internen Zustand vertrauen — die Auswirkungen hängen von den verwendeten Plugins ab.
a9aee837db — „CVE-2026-33267: 9.2.x: Externe @-Header vor Plugin-Hooks entfernen"4ab63dbd93 — gleiche BehebungHttpTransact::strip_at_headers() wird vor den READ_REQUEST_HDR- /
READ_RESPONSE_HDR-Hooks ausgeführt; Zähler proxy.process.http.client_request_at_headers_stripped /
proxy.process.http.origin_response_at_headers_stripped hinzugefügt.Benutzerdefiniertes at_probe-Plugin protokolliert @-Header an beiden Hooks, plus ein Raw-Socket-Client (curl verwirft @-Header stillschweigend):
Negativkontrolle beim behobenen Build: 0 Plugin-Beobachtungen (das Plugin sieht die Header nie).
python3 at_headers_spoof.py 127.0.0.1 8080 /
Sendet GET / mit @Ats-Internal: pwned und @Another-At: test über einen Raw-Socket und gibt den Antwort-Header aus. Bei verwundbarem ATS empfängt das benutzerdefinierte Plugin (oder jedes Plugin, das @-Metadaten vertraut) die gefälschten Header; bei behobenen Builds werden sie vor den Hooks entfernt.
@-Metadaten in der Zielumgebung vertraut (z. B. header_rewrite/cache-Direktiven, die auf @-Felder verweisen).a9aee837db · Behebung 10.1.x: 4ab63dbd93| Build | Vom Client bereitgestellter @Ats-Internal | Von der Origin bereitgestellter @Origin-Test |
|---|
| ATS 10.1.2 (verwundbar) | 🟥 AUSGELEAKT (Plugin hat ihn beobachtet) | 🟥 AUSGELEAKT (8 Beobachtungen) |
| ATS 10.1.4 (behoben, aus dem Quellcode gebaut) | ✅ ENTFERNT („interner @-Header entfernt") | ✅ ENTFERNT |