CVE: CVE-2026-32327
Продукт: Debian
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,46%; процентиль 37,92%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В библиотеке APR-util до версии 1.6.4 обнаружена критическая уязвимость, позволяющая атакующему вызвать переполнение стека через рекурсивную обработку XML. В Debian все поддерживаемые релизы уже получили исправления. Статья описывает механизм атаки, точные версии пакетов для каждой ветки и команды для проверки статуса системы.
Основные характеристики
Уязвимость позволяет нарушителю вызвать переполнение стека, отправив специально сформированный XML-документ в приложение, использующее библиотеку APR-util. Это может привести к отказу в обслуживании или выполнению кода.
- Тип ошибки: CWE-674 (Uncontrolled Recursion). Библиотека не ограничивает глубину рекурсии при парсинге XML.
- CVSS 3.1: 9.1 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H. Высокая сложность атаки отсутствует, атаки не требуется.
- Условия атаки: Атакующий должен иметь доступ к отправке XML-данных в приложение, использующее уязвимую функцию
apr_xml_quote_elem().
- Эксплуатация: Публичные эксплойты не подтверждены, но техническое описание доступно.
- EPSS: 0,46% (процентиль 37,92%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
apr-util в Debian. Все поддерживаемые релизы Debian уже получили обновления, устраняющие эту проблему.- Debian 12 (bookworm): Уязвимость устранена в версии
1.6.3-1+deb12u1.
- Debian 11 (bullseye): Уязвимость устранена в версии
1.6.1-5+deb11u2.
- Debian 13 (trixie): Уязвимость устранена в версии
1.6.3-3+deb13u1.
- Debian unstable (sid) и forky: Уязвимость устранена в версии
1.6.4-1.
Причина уязвимости
Причина уязвимости заключается в отсутствии ограничения глубины рекурсии в функции
apr_xml_quote_elem(). При обработке вложенных XML-элементов функция вызывает себя рекурсивно. Если атакующий предоставляет XML с чрезмерно глубокой вложенностью, стек процесса быстро исчерпывается, что приводит к его аварийному завершению или потенциальному выполнению кода.Как работает атака
Атака реализуется через отправку специально сформированного XML-документа в приложение, которое использует библиотеку APR-util для парсинга. Приложение вызывает функцию
apr_xml_quote_elem() для обработки элементов. Из-за отсутствия проверки глубины вложенности функция начинает бесконечную рекурсию, что приводит к переполнению стека и сбою процесса.Условия успешной эксплуатации
Для успешной эксплуатации атакующему необходимо:
- Иметь возможность отправлять XML-данные в приложение, использующее уязвимую версию APR-util.
- Приложение должно обрабатывать XML из недоверенных источников и использовать функцию
apr_xml_quote_elem().
- Отсутствие механизмов ограничения размера или вложенности XML на уровне приложения.
Возможный сценарий атаки
Атакующий отправляет HTTP-запрос с XML-телом, содержащим тысячи вложенных тегов. Приложение, использующее APR-util, начинает парсить XML.
Функция
apr_xml_quote_elem() вызывает себя рекурсивно для каждого вложенного элемента. Стек процесса переполняется, и приложение аварийно завершается.Это приводит к отказу в обслуживании для всех пользователей сервиса.
Есть ли публичный эксплойт
Публичные эксплойты для CVE-2026-32327 не подтверждены. Доступны техническое описание уязвимости и рекомендации по обновлению. Отсутствие публичного эксплойта не означает, что атака невозможна, но снижает срочность внедрения патча в краткосрочной перспективе.
Признаки эксплуатации
Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Общие признаки атаки включают:
- Частые аварийные завершения процессов, использующих APR-util.
- Запросы с аномально большими XML-телами в логах веб-сервера.
- Резкое увеличение потребления памяти процессами, парсящими XML.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Анализировать логи приложений на предмет частых аварийных завершений.
- Мониторить запросы с аномально большими XML-телами.
- Использовать инструменты мониторинга ресурсов для выявления аномального потребления памяти.
Как проверить свою версию
Для проверки версии установленного пакета
apr-util в Debian используйте:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' apr-util
Замените
apr-util на имя конкретного пакета, если требуется проверка другой библиотеки. Также можно использовать:
Bash:
apt-cache policy apr-util
Исправление
Единственный надежный способ устранения уязвимости — обновление пакета
apr-util до исправленной версии. В Debian все поддерживаемые релизы уже получили обновления. Выполните:
Bash:
sudo apt update
sudo apt upgrade
Убедитесь, что версия пакета соответствует исправленной для вашего релиза Debian.
Временные меры защиты
Пока обновление не установлено, можно временно ограничить размер принимаемых XML-документов на уровне веб-сервера или приложения. Также можно отключить обработку XML из недоверенных источников, если это позволяет функциональность приложения.
Как проверить устранение уязвимости
После обновления проверьте версию пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' apr-util
Убедитесь, что версия соответствует исправленной для вашего релиза Debian. Также можно проверить наличие обновлений через
apt list --upgradable.Вывод
CVE-2026-32327 представляет серьезную угрозу для систем, использующих APR-util для обработки XML. В Debian все поддерживаемые релизы уже получили исправления. Администраторам необходимо убедиться, что системы обновлены до последних версий пакетов, чтобы исключить риск эксплуатации этой уязвимости.
Официальные источники
История обновлений статьи
- 09.08.2026 — Опубликована первая версия материала.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
