CVE-2026-32327 в Debian: уязвимость APR-util, затронутые версии и порядок обновления

CVE: CVE-2026-32327
Продукт: Debian
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,46%; процентиль 37,92%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В библиотеке APR-util до версии 1.6.4 обнаружена критическая уязвимость, позволяющая атакующему вызвать переполнение стека через рекурсивную обработку XML. В Debian все поддерживаемые релизы уже получили исправления. Статья описывает механизм атаки, точные версии пакетов для каждой ветки и команды для проверки статуса системы.

Основные характеристики​


Уязвимость позволяет нарушителю вызвать переполнение стека, отправив специально сформированный XML-документ в приложение, использующее библиотеку APR-util. Это может привести к отказу в обслуживании или выполнению кода.

  • Тип ошибки: CWE-674 (Uncontrolled Recursion). Библиотека не ограничивает глубину рекурсии при парсинге XML.
  • CVSS 3.1: 9.1 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H. Высокая сложность атаки отсутствует, атаки не требуется.
  • Условия атаки: Атакующий должен иметь доступ к отправке XML-данных в приложение, использующее уязвимую функцию apr_xml_quote_elem().
  • Эксплуатация: Публичные эксплойты не подтверждены, но техническое описание доступно.
  • EPSS: 0,46% (процентиль 37,92%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет apr-util в Debian. Все поддерживаемые релизы Debian уже получили обновления, устраняющие эту проблему.

  • Debian 12 (bookworm): Уязвимость устранена в версии 1.6.3-1+deb12u1.
  • Debian 11 (bullseye): Уязвимость устранена в версии 1.6.1-5+deb11u2.
  • Debian 13 (trixie): Уязвимость устранена в версии 1.6.3-3+deb13u1.
  • Debian unstable (sid) и forky: Уязвимость устранена в версии 1.6.4-1.

Причина уязвимости​


Причина уязвимости заключается в отсутствии ограничения глубины рекурсии в функции apr_xml_quote_elem(). При обработке вложенных XML-элементов функция вызывает себя рекурсивно. Если атакующий предоставляет XML с чрезмерно глубокой вложенностью, стек процесса быстро исчерпывается, что приводит к его аварийному завершению или потенциальному выполнению кода.

Как работает атака​


Атака реализуется через отправку специально сформированного XML-документа в приложение, которое использует библиотеку APR-util для парсинга. Приложение вызывает функцию apr_xml_quote_elem() для обработки элементов. Из-за отсутствия проверки глубины вложенности функция начинает бесконечную рекурсию, что приводит к переполнению стека и сбою процесса.

Условия успешной эксплуатации​


Для успешной эксплуатации атакующему необходимо:

  • Иметь возможность отправлять XML-данные в приложение, использующее уязвимую версию APR-util.
  • Приложение должно обрабатывать XML из недоверенных источников и использовать функцию apr_xml_quote_elem().
  • Отсутствие механизмов ограничения размера или вложенности XML на уровне приложения.

Возможный сценарий атаки​


Атакующий отправляет HTTP-запрос с XML-телом, содержащим тысячи вложенных тегов. Приложение, использующее APR-util, начинает парсить XML.

Функция apr_xml_quote_elem() вызывает себя рекурсивно для каждого вложенного элемента. Стек процесса переполняется, и приложение аварийно завершается.

Это приводит к отказу в обслуживании для всех пользователей сервиса.

Есть ли публичный эксплойт​


Публичные эксплойты для CVE-2026-32327 не подтверждены. Доступны техническое описание уязвимости и рекомендации по обновлению. Отсутствие публичного эксплойта не означает, что атака невозможна, но снижает срочность внедрения патча в краткосрочной перспективе.

Признаки эксплуатации​


Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Общие признаки атаки включают:

  • Частые аварийные завершения процессов, использующих APR-util.
  • Запросы с аномально большими XML-телами в логах веб-сервера.
  • Резкое увеличение потребления памяти процессами, парсящими XML.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется:

  • Анализировать логи приложений на предмет частых аварийных завершений.
  • Мониторить запросы с аномально большими XML-телами.
  • Использовать инструменты мониторинга ресурсов для выявления аномального потребления памяти.

Как проверить свою версию​


Для проверки версии установленного пакета apr-util в Debian используйте:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' apr-util

Замените apr-util на имя конкретного пакета, если требуется проверка другой библиотеки. Также можно использовать:

Bash:
apt-cache policy apr-util

Исправление​


Единственный надежный способ устранения уязвимости — обновление пакета apr-util до исправленной версии. В Debian все поддерживаемые релизы уже получили обновления. Выполните:

Bash:
sudo apt update
sudo apt upgrade

Убедитесь, что версия пакета соответствует исправленной для вашего релиза Debian.

Временные меры защиты​


Пока обновление не установлено, можно временно ограничить размер принимаемых XML-документов на уровне веб-сервера или приложения. Также можно отключить обработку XML из недоверенных источников, если это позволяет функциональность приложения.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' apr-util

Убедитесь, что версия соответствует исправленной для вашего релиза Debian. Также можно проверить наличие обновлений через apt list --upgradable.

Вывод​


CVE-2026-32327 представляет серьезную угрозу для систем, использующих APR-util для обработки XML. В Debian все поддерживаемые релизы уже получили исправления. Администраторам необходимо убедиться, что системы обновлены до последних версий пакетов, чтобы исключить риск эксплуатации этой уязвимости.

Официальные источники​


  1. NVD — CVE-2026-32327
  2. Debian Security Tracker — CVE-2026-32327
  3. FIRST EPSS — CVE-2026-32327

История обновлений статьи​


  • 09.08.2026 — Опубликована первая версия материала.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ