Squid代理伺服器爆發29年舊漏洞「Squidbleed」,可洩露明文HTTP敏感資料
廣泛部署於全球企業和網際網路服務提供商的開源代理軟體Squid,近日曝光了一個存在長達29年的安全漏洞CVE-2026-47729,研究人員將其命名為「Squidbleed」。此漏洞允許已獲授權使用該代理伺服器的內部用戶,截取其他使用者明文HTTP請求中的敏感資訊,包括帳號密碼和工作階段令牌,對企業多人共用代理伺服器的環境構成潛在威脅。該漏洞的發現得益於Anthropic的Claude Mythos Preview AI模型的協助,凸顯人工智慧在現代資訊安全研究中的應用價值。
廣泛應用於企業和ISP的開源軟體Squid爆發編號CVE-2026-47729的長年漏洞「Squidbleed」,允許授權內部使用者竊取他人明文HTTP請求中的密碼和工作階段令牌,已知由AI模型Claude協助發現。
重點速覽
- Squid代理伺服器存在29年舊漏洞CVE-2026-47729,研究員命名為Squidbleed
- 授權內部用戶可擷取他人明文HTTP請求片段,洩露帳號密碼與工作階段令牌
- 漏洞屬「受信任客戶端攻擊」,威脅多人共用代理伺服器的企業內網環境
- Anthropic的Claude Mythos Preview AI模型協助安全研究員發現此漏洞
- 全球企業、學術機構及ISP廣泛部署Squid,官方已發佈修補程式

文章重點
- CVE-2026-47729(Squidbleed)是存在於Squid網頁代理伺服器長達29年的安全漏洞。
- 漏洞允許已授權的代理使用者擷取其他使用者的明文HTTP請求,包含帳密與Session Token。
- Squid官方定性此為「受信任客戶端攻擊」,攻擊者必須是已獲准使用代理的內部人員。
- 安全研究員借助Anthropic的Claude Mythos Preview AI模型發現此漏洞。
- Squid廣泛部署於全球企業、學術機構與ISP,管理員應盡速套用官方修補程式。
Squid代理伺服器爆發29年舊漏洞
廣泛應用於全球企業、學術機構及網際網路服務提供商(ISP)的開源代理軟體Squid,近日遭揭露存在一個潛伏29年的安全漏洞,編號CVE-2026-47729,研究人員將其命名為「Squidbleed」——其命名方式讓人聯想到當年震驚業界的Heartbleed漏洞。
漏洞性質與影響範圍
根據資安媒體The Hacker News報導,此漏洞允許已獲授權使用該代理伺服器的內部用戶,從其他使用者的明文HTTP請求中擷取敏感片段,可能洩露的資訊包括:
- 使用者帳號與密碼(credentials)
- 工作階段令牌(session tokens)
- 其他敏感的HTTP請求內容
Squid官方將此問題定性為「受信任客戶端的攻擊行為」。這表示攻擊者並非來自網際網路上的任意主機,而是已被允許使用該代理伺服器的內部人員。此特性決定了漏洞對企業內網環境的實質威脅——尤其在多部門、多人共用同一代理伺服器的企業情境下,授權內部用戶可藉此竊聽他人流量中的敏感資訊。
AI協助發現漏洞
值得注意的是,回報此漏洞的安全研究員特別指出,Anthropic的Claude Mythos Preview 大型語言模型在漏洞發現過程中扮演了重要角色。這再次驗證了AI工具在現代資訊安全研究中的應用價值,特別是在輔助代碼審計和安全分析方面的潛力。
部署現況與應對措施
Squid作為開源網頁代理與快取軟體,其部署規模遠超一般認知。全球數千家企業、學術機構、ISP都將其作為內網守門員或流量最佳化工具,因此CVE-2026-47729的曝光範圍涉及眾多關鍵基礎設施。
Squid官方已發佈對應的修補程式。業界建議所有Squid管理員應立即檢視部署現況,儘速評估系統風險並套用修補程式,特別是在多人共用內網代理伺服器的環境中應優先處理。
對台灣業者的意義
此漏洞對台灣企業與學術機構構成直接威脅,尤其中大型企業和大學普遍部署Squid作為內網代理伺服器。台灣IT廠商與系統整合商應立即通知客戶進行安全評估,優先修補多人共用代理的環境;金融、政府機關等敏感部門需防範內部人員利用漏洞竊聽他人HTTP明文流量(含密碼、工作階段令牌)。同時建議台灣資安業者與研究單位關注AI協助安全漏洞發現的新趨勢,投資相關工具與能力建設,強化本地資安研究競爭力。
常見問題
Newsletter
訂閱低空產業電子報
每日精選低空經濟與無人機產業新聞,直送您的信箱。
本文由 LAETimes 編輯部審核發佈 ·


