{"id":163792,"date":"2026-03-10T23:11:57","date_gmt":"2026-03-10T21:11:59","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimosti-v-proekte-pingora-pozvolyayushhie-vklinitsya-v-storonnie-zaprosy"},"modified":"2026-03-10T23:11:57","modified_gmt":"2026-03-10T21:11:59","slug":"uyazvimosti-v-proekte-pingora-pozvolyayushhie-vklinitsya-v-storonnie-zaprosy","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-proekte-pingora-pozvolyayushhie-vklinitsya-v-storonnie-zaprosy","title":{"rendered":"Schwachstellen im Pingora-Projekt, die das Eindringen in externe Anfragen erm\u00f6glichen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Die Firma Cloudflare hat die Behebung von drei Schwachstellen im Framework Pingora bekannt gegeben, von denen zwei eine kritische Gefahrenstufe (9,3 von 10) erhalten haben. Das Framework Pingora ist in der Programmiersprache Rust geschrieben und dient der Entwicklung sicherer, hochperformanter Netzwerkdienste. Ein mit Pingora erstellter Proxy wird im Content Delivery Network von Cloudflare verwendet und verarbeitet \u00fcber 40 Millionen Anfragen pro Sekunde. Die Schwachstellen wurden in der Version Pingora 0.8.0 behoben.    <\/p>\n<p>Die zwei gef\u00e4hrlichsten Schwachstellen erm\u00f6glichen Angriffe der Klasse \u201eHTTP Request Smuggling\u201c, die es erlauben, Zugriffsbeschr\u00e4nkungen zu umgehen und sich in die Anfragen anderer Benutzer einzuklinken, die im selben Stream zwischen Frontend und Backend verarbeitet werden (zum Beispiel zur Einspeisung von sch\u00e4dlichem JavaScript-Code in die Sitzung eines anderen Benutzers auf der Website). Die Probleme wurden von einem Teilnehmer des Bug Bounty-Programms entdeckt, das eine Belohnung f\u00fcr das Auffinden von Schwachstellen vorsieht.        <\/p>\n<p>In dem Schema, das \u00fcber einen Reverse-Proxy auf das Backend zugreift, empf\u00e4ngt ein zus\u00e4tzlicher Knoten die Anfragen der Kunden, der eine langfristige TCP-Verbindung zum Backend herstellt, das die Anfragen direkt verarbeitet. \u00dcber diese gemeinsame Verbindung werden normalerweise Anfragen verschiedener Benutzer nacheinander mit Hilfe des HTTP-Protokolls \u00fcbertragen. Angriffe der Klasse HTTP Request Smuggling entstehen durch unterschiedliche Interpretationen der HTTP-Header und der Protokollspezifikationen auf Frontends und Backends, zum Beispiel wenn das Frontend den HTTP-Header \u201eContent-Length\u201c zur Bestimmung der Anfragel\u00e4nge verwendet, w\u00e4hrend das Backend \u201eTransfer-Encoding: chunked\u201c benutzt.     <\/p>\n<p>Die erste Schwachstelle CVE-2026-2835 ist im Code zur Analyse von HTTP\/1.0-Anfragen vorhanden und wird durch eine fehlerhafte Verarbeitung des Headers \u201eTransfer-Encoding\u201c mit mehreren Werten verursacht sowie durch die Verwendung des Schlie\u00dfens der Verbindung als Indikator f\u00fcr das Ende des Anfragek\u00f6rpers (close-delimited). Pingora \u00fcberpr\u00fcfte nur die Variante \u201eTransfer-Encoding: chunked\u201c und ignorierte diesen Header, wenn mehrere Werte angegeben waren. In dieser Situation ber\u00fccksichtigte Pingora nicht die Gr\u00f6\u00dfe im Header \u201eContent-Length\u201c, sondern betrachtete alle Daten, die bis zum Schlie\u00dfen der Verbindung empfangen wurden, als Anfragek\u00f6rper.    <\/p>\n<p>Durch die Angabe mehrerer Werte im Header \u201eTransfer-Encoding\u201c konnte der Angreifer Bedingungen schaffen, unter denen eine Anfrage an das Backend umgeleitet wurde, deren tats\u00e4chliche Gr\u00f6\u00dfe nicht mit der chunked-Kette \u00fcbereinstimmte, die auf der Grundlage des Headers \u201eTransfer-Encoding\u201c berechnet wurde. Pingora leitete alle empfangenen Daten als eine Anfrage weiter, w\u00e4hrend das Backend, beispielsweise Node.js, die Anfrage basierend auf \u201eTransfer-Encoding: chunked\u201c berechnete und den verbleibenden Rest als den Anfang einer anderen Anfrage verarbeitete. GET \/ HTTP\/1.0 Host: example.com Connection: keep-alive Transfer-Encoding: identity, chunked Content-Length: 29 0 GET \/admin HTTP\/1.1 X:      <center><img decoding=\"async\" alt=\"Schwachstellen im Pingora-Projekt, die das Eindringen in externe Anfragen erm\u00f6glichen\" src=\"\/wp-content\/uploads\/2026\/03\/6a4654a05c9ff8c64cc4cb4773bf4ec9.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>    <\/p>\n<p>Die zweite Schwachstelle CVE-2026-2833 wird durch eine fehlerhafte Verarbeitung des HTTP-Headers \u201eUpgrade\u201c in HTTP\/1.1-Anfragen verursacht. Ist der Header \u201eUpgrade\u201c in der Anfrage enthalten, leitet der Proxy sofort an das Backend weiter, und die \u00fcbrigen Daten der Anfrage, die dem Header \u201eUpgrade\u201c folgen, werden gesendet, ohne auf die Antwort des Backends mit dem Code 101 (Switching Protocols) zu warten. Dadurch wird die Synchronisation des Streams zwischen Proxy und Backend gest\u00f6rt, und das Backend betrachtet die nach dem Header \u201eUpgrade\u201c gesendeten Daten als separate Anfrage und sendet das Ergebnis der Verarbeitung dieser Anfrage als Antwort auf die nachfolgende Anfrage eines anderen Benutzers zur\u00fcck. GET \/ HTTP\/1.1 Host: example.com Upgrade: foo GET \/admin HTTP\/1.1 Host: example.com      <center><img decoding=\"async\" alt=\"Schwachstellen im Pingora-Projekt, die das Eindringen in externe Anfragen erm\u00f6glichen\" src=\"\/wp-content\/uploads\/2026\/03\/f86f840431a9be00c4cfd74cc6b4c89b.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>    <center><img decoding=\"async\" alt=\"Schwachstellen im Pingora-Projekt, die das Eindringen in externe Anfragen erm\u00f6glichen\" src=\"\/wp-content\/uploads\/2026\/03\/8b23d0642fc0b783c2027b91078607e4.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>      <\/p>\n<p>Die Probleme treten auf, wenn Pingora in Form eines Reverse Proxys (Ingress Proxy) verwendet wird, der Benutzeranfragen an Backends unter Verwendung der Protokolle HTTP\/1.0 oder HTTP\/1.1 weiterleitet. Die Konfiguration von Pingora im Content Delivery Network Cloudflare erm\u00f6glichte nicht die Ausnutzung der Schwachstellen, da Pingora im CDN nicht als Ingress-Proxy eingesetzt wird, Anfragen nur \u00fcber das Protokoll HTTP\/1.1 weiterleitet, Anfragen mit fehlerhaften Content-Length-Werten blockiert, nur einen Wert des Headers \u201eTransfer-Encoding: chunked\u201c weiterleitet und in Anfragen mit dem Header \u201eUpgrade:\u201c zus\u00e4tzlich den Header \u201eConnection: close\u201c einf\u00fcgt, der verhindert, dass zus\u00e4tzliche Anfragen \u00fcber dasselbe Verbindung gesendet werden.          <\/p>\n<p>Die dritte Schwachstelle CVE-2026-2836 (Schweregrad 8,4 von 10) f\u00fchrt zu Cache Poisoning, da der Cache-Schl\u00fcssel (CacheKey) nur auf Grundlage des URI-Pfads generiert wird und der Inhalt des Headers \u201eHost\u201c ignoriert wird. Diese Unzul\u00e4nglichkeit f\u00fchrt dazu, dass dieselben Caching-Schl\u00fcssel f\u00fcr identische HTTP-Pfade zu unterschiedlichen Hosts gebildet werden. Die Schwachstelle kann zur Manipulation des Cache-Inhalts verwendet werden, wenn der Cache-Modus f\u00fcr mehrere Hosts verwendet wird. In Pingora ist das Caching eine experimentelle Funktion, die f\u00fcr produktive Implementierungen nicht empfohlen wird.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=64957\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Cloudflare \u043e\u0431\u044a\u044f\u0432\u0438\u043b\u0430 \u043e\u0431 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 \u0442\u0440\u0451\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432\u043e \u0444\u0440\u0435\u0439\u043c\u0432\u043e\u0440\u043a\u0435 Pingora, \u0434\u0432\u0443\u043c \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0440\u0438\u0441\u0432\u043e\u0435\u043d \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 (9.3 \u0438\u0437 10). \u0424\u0440\u0435\u0439\u043c\u0432\u043e\u0440\u043a Pingora \u043d\u0430\u043f\u0438\u0441\u0430\u043d \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u043f\u0440\u0435\u0434\u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d \u0434\u043b\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u044b\u0445 \u0432\u044b\u0441\u043e\u043a\u043e\u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u0432. \u041f\u043e\u0441\u0442\u0440\u043e\u0435\u043d\u043d\u044b\u0439 \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Pingora \u043f\u0440\u043e\u043a\u0441\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0432 \u0441\u0435\u0442\u0438 \u0434\u043e\u0441\u0442\u0430\u0432\u043a\u0438 \u043a\u043e\u043d\u0442\u0435\u043d\u0442\u0430 Cloudflare \u0438 \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u0431\u043e\u043b\u0435\u0435 40 \u043c\u043b\u043d \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0432 \u0441\u0435\u043a\u0443\u043d\u0434\u0443. \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":163793,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-163792","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Cloudflare \u043e\u0431\u044a\u044f\u0432\u0438\u043b\u0430 \u043e\u0431 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 \u0442\u0440\u0451\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432\u043e \u0444\u0440\u0435\u0439\u043c\u0432\u043e\u0440\u043a\u0435 Pingora, \u0434\u0432\u0443\u043c \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0440\u0438\u0441\u0432\u043e\u0435\u043d \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 (9.3 \u0438\u0437 10).\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-proekte-pingora-pozvolyayushhie-vklinitsya-v-storonnie-zaprosy\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u043f\u0440\u043e\u0435\u043a\u0442\u0435 Pingora, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0435 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Cloudflare \u043e\u0431\u044a\u044f\u0432\u0438\u043b\u0430 \u043e\u0431 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 \u0442\u0440\u0451\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432\u043e \u0444\u0440\u0435\u0439\u043c\u0432\u043e\u0440\u043a\u0435 Pingora, \u0434\u0432\u0443\u043c \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0440\u0438\u0441\u0432\u043e\u0435\u043d \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 (9.3 \u0438\u0437 10).\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-proekte-pingora-pozvolyayushhie-vklinitsya-v-storonnie-zaprosy\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-03-10T21:11:59+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-03-10T21:11:59+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Schwachstellen im Pingora-Projekt, die das Eindringen in externe Anfragen erm\u00f6glichen | ProHoster","description":"Das Unternehmen Cloudflare hat die Behebung von drei Schwachstellen im Pingora-Framework bekannt gegeben, von denen zwei als kritisch eingestuft wurden (9,3 von 10).","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-proekte-pingora-pozvolyayushhie-vklinitsya-v-storonnie-zaprosy","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u043f\u0440\u043e\u0435\u043a\u0442\u0435 Pingora, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0435 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Cloudflare \u043e\u0431\u044a\u044f\u0432\u0438\u043b\u0430 \u043e\u0431 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 \u0442\u0440\u0451\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432\u043e \u0444\u0440\u0435\u0439\u043c\u0432\u043e\u0440\u043a\u0435 Pingora, \u0434\u0432\u0443\u043c \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0440\u0438\u0441\u0432\u043e\u0435\u043d \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 (9.3 \u0438\u0437 10).","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-proekte-pingora-pozvolyayushhie-vklinitsya-v-storonnie-zaprosy","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-03-10T21:11:59+00:00","article:modified_time":"2026-03-10T21:11:59+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/163792","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=163792"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/163792\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/163793"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=163792"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=163792"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=163792"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}