Onderzoekers van PortSwigger hebben met behulp van HTTP Terminator, een door kunstmatige intelligentie (AI) ondersteund onderzoeksysteem ontwikkeld door James Kettle, nieuwe technieken voor HTTP desynchronisatie ontdekt en bewezen. Het systeem analyseerde 30.000 geautoriseerde websites via bug bounty- en vulnerability disclosure-programma's en identificeerde ongeveer 700 kwetsbare doelen, waaronder banken, overheidsinfrastructuur, beveiligingsproducten en een luchthaven.

De ontdekkingen omvatten nieuwe desynchronisatietriggers, een dual-matching Content-Length patroon en een zogenaamde "dangling-byte" techniek die response queue poisoning (RQP) betrouwbaarder maakt. RQP kan ervoor zorgen dat een front-end server de koppeling tussen gebruikers en back-end responses verliest, waardoor gevoelige gegevens zoals sessiecookies of API-sleutels kunnen worden blootgesteld. Daarnaast introduceerden de onderzoekers het concept Shared-Parser Confusion, waarbij parsingregels verkeerd worden toegepast bij hergebruik van parsinglogica door servers. Dit concept werd door het systeem voorgesteld en door Kettle gevalideerd.

HTTP Terminator werd gevoed met 138 HTTP- en SMTP-RFC's, opgesplitst in ongeveer 15.000 fragmenten, om zo 30.000 unieke aanvalsvectoren te genereren. Een Content-Type: multipart/byteranges techniek bleek effectief op meerdere servers en onthulde kwetsbaarheden bij meer dan 200 geteste websites, waaronder een niet nader genoemde Amerikaanse bank. Van de 16 geteste verbeteringen voor RQP bleek alleen de dangling-byte techniek stand te houden, doordat deze een raceconditie elimineert die RQP op veel sites onbetrouwbaar maakt.

In een door mensen begeleide onderzoekscascade leidde een malformed request tot de ontdekking van een zero-day desynchronisatiekwetsbaarheid in Apache Traffic Server. Deze kwetsbaarheid is inmiddels gepatcht en geregistreerd als CVE-2026-63078. Er bestaat echter nog een verificatiekloof, aangezien deze CVE nog niet publiekelijk is terug te vinden in CVE.org of NVD, en ook niet wordt genoemd in de advisories van Apache uit juli 2026. Hierdoor is het voor verdedigers nog niet duidelijk in welke Traffic Server-release de patch is doorgevoerd.

PortSwigger heeft HTTP Terminator als open source beschikbaar gesteld via GitHub. De tool maakt gebruik van het Claude-model voor documentextractie en testgeneratie, terwijl de onderzoeksfase Claude Code vereist. Naast deze tool zijn er ook publieke hulpmiddelen beschikbaar gekomen voor het bestuderen van CRLF-gebaseerde desynchronisatieaanvallen, zoals crlf-desyncs en crlf-powered-desync-scanner. Kettle testte daarnaast nieuwere AI-modellen en rapporteerde een succespercentage van 30% voor GPT-5.6 Sol bij het herontdekken van technieken.