O sistema HTTP Terminator, impulsionado por inteligência artificial, identificou novas técnicas de dessincronização HTTP e uma vulnerabilidade inédita no Apache Traffic Server. Desenvolvida por James Kettle, da PortSwigger, a ferramenta analisou 30.000 vetores de ataque para validar métodos de exploração em ambientes web.
Automação na busca por vetores
Segundo o The Hacker News, o HTTP Terminator foi alimentado com 138 documentos técnicos de protocolos HTTP e SMTP. O sistema fragmentou esses conteúdos em 15.000 partes para gerar os vetores de teste. O processo permitiu a descoberta de falhas em cerca de 700 alvos, incluindo infraestruturas bancárias, governamentais e sistemas aeroportuários.
Entre as descobertas automatizadas, destaca-se a técnica de "dangling-byte". Ela estabiliza o envenenamento de fila de resposta (RQP), eliminando condições de corrida que frequentemente tornavam esses ataques pouco confiáveis. A técnica permite que o atacante manipule o fluxo de respostas, podendo expor dados sensíveis como cookies de sessão e chaves de API.
Vulnerabilidade no Apache e conceitos de parser
Além da exploração autônoma, uma investigação guiada por humanos revelou uma falha zero-day no Apache Traffic Server, registrada como CVE-2026-63078. O sistema também propôs o conceito de "Shared-Parser Confusion", validado pelo diretor de pesquisa da PortSwigger, James Kettle. Esse fenômeno ocorre quando regras de processamento de resposta são aplicadas incorretamente devido à reutilização de lógica de análise pelo servidor.
O que ainda não foi divulgado
- Registros públicos da CVE-2026-63078 ainda não aparecem em bases como a CVE.org ou NVD.
- Não há clareza sobre qual versão específica do Apache Traffic Server corrige o problema.
- O material técnico não especifica quais modelos ou versões exatas de IA foram utilizados em cada etapa da descoberta autônoma, embora mencione o uso de ferramentas da Claude.


