Το Apache Software Foundation προχώρησε σε έκτακτη έκδοση ενημερώσεων ασφαλείας για την αντιμετώπιση δύο σοβαρών ευπαθειών στο Apache Traffic Server (ATS), ένα από τα πιο διαδεδομένα εργαλεία διαχείρισης web traffic σε enterprise περιβάλλοντα. Το ATS χρησιμοποιείται ευρέως ως υψηλής απόδοσης proxy και caching server, διαχειριζόμενο τεράστιους όγκους δεδομένων και βελτιστοποιώντας την απόδοση δικτύων σε παγκόσμια κλίμακα.

Οι συγκεκριμένες ευπάθειες επηρεάζουν τον τρόπο με τον οποίο ο server επεξεργάζεται HTTP αιτήματα με message bodies, ανοίγοντας τον δρόμο για επιθέσεις που μπορούν να προκαλέσουν από διακοπές λειτουργίας μέχρι παραβίαση δεδομένων.
CVE-2025-58136: Ένα απλό HTTP request μπορεί να «ρίξει» τον server
Η πρώτη και πιο άμεση απειλή αφορά την ευπάθεια CVE-2025-58136, που εντοπίστηκε από τον ερευνητή Masakazu Kitajo. Το ιδιαίτερα ανησυχητικό στοιχείο είναι ότι ακόμη και ένα τυπικό HTTP POST αίτημα μπορεί να προκαλέσει κατάρρευση του Apache Traffic Server.
Δεδομένου ότι τα POST requests χρησιμοποιούνται ευρέως σε καθημερινές διαδικτυακές συναλλαγές, η εκμετάλλευση της ευπάθειας είναι εξαιρετικά εύκολη για έναν απομακρυσμένο επιτιθέμενο. Το αποτέλεσμα είναι άμεση επίθεση Denial-of-Service (DoS), που καθιστά τον server μη λειτουργικό και διακόπτει την πρόσβαση για όλους τους χρήστες.
Δείτε επίσης: Google DeepMind: Πώς οι hackers παραβιάζουν AI Agents;
Σε επιχειρησιακά περιβάλλοντα, αυτό μπορεί να σημαίνει downtime, απώλεια εσόδων και σοβαρή διαταραχή κρίσιμων υπηρεσιών.
CVE-2025-65114: HTTP request smuggling και αόρατες επιθέσεις
Η δεύτερη ευπάθεια, CVE-2025-65114, που ανακαλύφθηκε από τον Katsutoshi Ikenoya, αφορά τον λανθασμένο χειρισμό chunked message bodies κατά τη μετάδοση δεδομένων.
Αυτό το σφάλμα επιτρέπει την εκτέλεση επιθέσεων HTTP request smuggling. Πρόκειται για μια προηγμένη τεχνική που επιτρέπει στους εισβολείς να χειραγωγούν τον τρόπο με τον οποίο οι servers και τα downstream συστήματα επεξεργάζονται αιτήματα. Μέσω αυτής της μεθόδου, οι επιτιθέμενοι μπορούν να παρακάμψουν μηχανισμούς ασφαλείας, να “δηλητηριάσουν” caches ή να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα.
Σε αντίθεση με τις DoS επιθέσεις, οι επιθέσεις smuggling είναι πιο δύσκολο να εντοπιστούν, καθώς λειτουργούν «σιωπηλά» μέσα στη ροή του κανονικού traffic.

Ποιες εκδόσεις επηρεάζονται και ποιοι κινδυνεύουν
Σύμφωνα με την επίσημη ανακοίνωση, οι ευπάθειες επηρεάζουν πολλαπλές εκδόσεις του ATS, συγκεκριμένα τις 9.0.0 έως 9.2.12 και τις 10.0.0 έως 10.1.1. Αυτό σημαίνει ότι ένας μεγάλος αριθμός οργανισμών που χρησιμοποιούν αυτές τις εκδόσεις ενδέχεται να είναι εκτεθειμένος.
Δεδομένης της ευρείας χρήσης του Apache Traffic Server σε CDNs, cloud υποδομές και μεγάλα εταιρικά δίκτυα, ο αντίκτυπος μπορεί να είναι ιδιαίτερα εκτεταμένος.
Δείτε επίσης: CISA: Ευπάθεια TrueConf στον Κατάλογο KEV
Άμεσες ενέργειες και διαθέσιμα patches
Το Apache Software Foundation καλεί όλους τους διαχειριστές να προχωρήσουν άμεσα σε αναβάθμιση. Για το 9.x branch συνιστάται η μετάβαση στην έκδοση 9.1.13 ή νεότερη, ενώ για το 10.x branch η έκδοση 10.1.2 ή μεταγενέστερη εξαλείφει πλήρως τις ευπάθειες.
Για την ευπάθεια DoS υπάρχει μια προσωρινή λύση: η απενεργοποίηση της παραμέτρου proxy.config.http.request_buffer_enabled. Ευτυχώς, αυτή είναι ήδη η προεπιλεγμένη ρύθμιση, γεγονός που μειώνει τον άμεσο κίνδυνο για ορισμένα συστήματα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ωστόσο, για την ευπάθεια request smuggling δεν υπάρχει καμία εναλλακτική λύση πέρα από την πλήρη αναβάθμιση.
Γιατί οι επιθέσεις σε proxy servers είναι κρίσιμες
Οι proxy servers αποτελούν βασικό κρίκο στην αλυσίδα της διαδικτυακής επικοινωνίας. Οποιαδήποτε παραβίαση σε αυτά τα συστήματα μπορεί να επηρεάσει πολλαπλά επίπεδα υποδομών, από εφαρμογές μέχρι τελικούς χρήστες.
Οι επιθέσεις σε τέτοιες υπηρεσίες επιτρέπουν στους εισβολείς να ελέγχουν τη ροή δεδομένων, να υποκλέπτουν πληροφορίες ή να διαταράσσουν υπηρεσίες σε μεγάλη κλίμακα.

Η σημασία της έγκαιρης ενημέρωσης
Το περιστατικό αυτό αναδεικνύει για ακόμη μια φορά τη σημασία της άμεσης εφαρμογής ενημερώσεων ασφαλείας. Σε ένα περιβάλλον όπου οι επιθέσεις γίνονται όλο και πιο εξελιγμένες, ακόμη και μικρές καθυστερήσεις μπορούν να δημιουργήσουν σοβαρά κενά.
Δείτε επίσης: Axios npm hack: Βορειοκορεάτες χάκερ χρησιμοποιούν ψεύτικο Teams error
Οι οργανισμοί καλούνται να υιοθετήσουν πιο προληπτικές στρατηγικές, όπως συνεχή παρακολούθηση, αυτοματοποιημένα patching συστήματα και τακτικούς ελέγχους ασφάλειας.
Η περίπτωση του Apache Traffic Server λειτουργεί ως σαφής υπενθύμιση ότι ακόμα και ώριμα και ευρέως χρησιμοποιούμενα εργαλεία δεν είναι άτρωτα, και ότι η κυβερνοασφάλεια παραμένει μια διαρκής μάχη απέναντι σε εξελισσόμενες απειλές.
