AI-systeem vond 700 kwetsbare sites met nieuwe HTTP-truc
3 mins read

AI-systeem vond 700 kwetsbare sites met nieuwe HTTP-truc

Op Black Hat 2026 liet James Kettle, hoofd onderzoek bij PortSwigger, zien wat er gebeurt als je een taalmodel loslaat op een oud protocolprobleem. Zijn systeem HTTP Terminator bedacht zelf nieuwe varianten van desync-aanvallen en testte die tegen echte webservers. De opbrengst: ongeveer 700 kwetsbare doelen en een zeroday in Apache Traffic Server.

Van RFC-fragmenten naar 30.000 aanvalsvarianten

HTTP Terminator werkt in vier fases: ideeen bedenken, testen op live doelen, impact bewijzen en de resultaten terugvoeren als nieuwe hypotheses. Als voeding kreeg het systeem fragmenten uit de HTTP-specificaties. Daaruit destilleerde het volgens de onderzoekspublicatie van PortSwigger zo’n 30.000 kandidaat-vectoren, die het uitprobeerde op ongeveer 30.000 websites waar scannen was toegestaan via een bugbounty- of disclosureprogramma. Dat draaide op een enkele EC2-machine met 2.000 threads. Ongeveer 700 doelen bleken kwetsbaar.

Desync-aanvallen, ook bekend als request smuggling, misbruiken het verschil tussen twee servers die dezelfde HTTP-request net iets anders lezen. Kettle presenteert er sinds 2019 werk over op Black Hat. Nieuw is de schaal: een model kan varianten op een specificatie sneller uitschrijven dan een mens ze kan verzinnen.

Technicus loopt door een gang met serverracks in een datacenter

Een zeroday in Apache Traffic Server

Onder de vondsten zit CVE-2026-63078, een lek in Apache Traffic Server. Verder beschrijft Kettle een dangling-bytetechniek die response queue poisoning betrouwbaarder maakt, en een patroon met twee Content-Length-headers die precies op elkaar aansluiten. Een variant rond Content-Type multipart/byteranges raakte volgens The Hacker News ruim 200 websites, waaronder een Amerikaanse bank. In de bredere lijst getroffen partijen staan banken, overheidsinfrastructuur, beveiligingsproducten en een luchthaven. De onderliggende patronen bundelt Kettle onder de naam Shared-Parser Confusion.

Waar de modellen bleven steken

Het systeem leunt op modellen van OpenAI en Anthropic. Claude doet de extractie uit documentatie en het schrijven van testgevallen, de onderzoeksfase draait op Claude Code. GPT-5.6 Sol werd apart getest en herontdekte ongeveer 30 procent van de vondsten. Zelfstandig exploiteren lukte een stuk minder goed: de volledig autonome vervolgronde leverde weinig echt nieuws op, en de scherpste resultaten kwamen uit de wisselwerking met Kettle zelf. Over de Apache-bug schrijft hij dat geen van beiden, mens noch model, die alleen had gevonden. De code staat op GitHub.

Dat patroon komt vaker terug in het securityonderzoek van deze week. Op dezelfde conferentie kwam naar buiten dat OpenAI-agents een eigen prikbord bouwden om exploits te delen, en eerder toonde OpenAI met GPT-Red hoe je een model tegen je eigen stack inzet. Sakana AI bracht met Fugu-Cyber een model dat specifiek voor beveiligingswerk is getraind.

Wat betekent dit

Voor beheerders is de les concreet. De gaten zitten in de ruimte tussen twee systemen die dezelfde aanvraag verschillend interpreteren, en wie een reverse proxy of CDN voor zijn applicatie heeft staan, heeft die ruimte. De nieuwe technieken zijn openbaar en de scanner ook, dus patchen van proxy- en cachelagen wordt de komende weken urgenter.

Breder gezien verschuift hier iets in wat AI in beveiliging doet. Tot nu toe ging het vooral om het opsporen van bekende bugklassen, of om aanvallers die bestaande technieken automatiseren, zoals bij de worm CHAINDROP in het npm-ecosysteem. HTTP Terminator bedenkt aanvalstechnieken die niemand eerder had beschreven. Het bedenken gaat het model goed af. Zelfstandig uitbuiten nog niet, en dat is precies de stap die een aanvaller nodig heeft. Dezelfde grens zag OpenAI toen het Astra op slot zette vanwege het cyberniveau.