PortSwigger, die Sicherheitsfirma hinter den Testwerkzeugen der Burp Suite, erklärt, ihr autonomes KI-Forschungssystem HTTP Terminator habe neuartige HTTP-Desync-Angriffstechniken entdeckt – und eine Zero-Day-Schwachstelle in Apache Traffic Server aufgedeckt. Projektleiter und Forscher James Kettle bezeichnet das Ergebnis als ersten Fall, in dem eine KI wirklich neuartige Sicherheitsforschung hervorbringt, statt bekannte Fehlerklassen erneut anzuwenden.

HTTP Terminator erzeugte rund 30.000 Kandidaten-Desync-Vektoren und testete sie gegen etwa 30.000 Websites, deren Scans über Bug-Bounty- oder Offenlegungsprogramme autorisiert waren. Dabei fand das System rund 700 verwundbare Live-Ziele, darunter Banken, staatliche Infrastruktur, Sicherheitsprodukte und einen Flughafen. Die KI brachte völlig neue Angriffsklassen hervor – darunter ein Muster mit doppelt abgeglichenem Content-Length, eine ‚Dangling-Byte'-Technik für zuverlässigeres Response-Queue-Poisoning und Verwirrung durch gemeinsam genutzte Parser.

Eine menschlich gesteuerte Folgekaskade auf Basis der KI-Ergebnisse deckte zudem eine Apache-Traffic-Server-Zero-Day auf – ein Beleg dafür, wie Forscher die maschinell erzeugte Angriffsfläche erweitern können. Sicherheitsanbieter wie Imperva erklärten bereits, ihre Produkte entschärften die neu beschriebenen Muster.

Kettle argumentiert, der Meilenstein sei wichtig, weil KI bislang meist zur Automatisierung bekannter Angriffe eingesetzt wurde; HTTP Terminator habe dagegen Angriffe erzeugt, die zuvor kein Mensch dokumentiert hatte. Die Ergebnisse wurden verantwortungsvoll offengelegt; Fixes und Gegenmaßnahmen wurden vor der Veröffentlichung koordiniert.