CVE: CVE-2026-32327
Продукт: Debian
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,48%; процентиль 38,74%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-32327 в Debian связана с ошибкой в библиотеке apr-util, которая может быть использована для атаки типа stack recursion. Уязвимость критична и затрагивает версии пакета до 1.6.4 включительно. Системы, использующие функцию apr_xml_quote_elem() при обработке XML из непроверенных источников, находятся в зоне риска. Рекомендуется своевременно обновить компоненты для предотвращения возможных последствий [1].
Основные характеристики
Уязвимость CVE-2026-32327 классифицируется как уязвимость типа stack recursion, вызванная некорректной обработкой XML-элементов в библиотеке apr-util. Она позволяет атакующим вызвать переполнение стека, что может привести к отказу в обслуживании или другим непредвиденным поведениям. Уязвимость имеет критическую оценку CVSS 9.1 и затрагивает версии библиотеки до 1.6.4 включительно. В Debian она активна в релизах bookworm, bullseye, forky и trixie, где версии пакета не были обновлены до 1.6.4 [2].
Какие продукты и версии затронуты
В Debian уязвимость CVE-2026-32327 затрагивает пакет apache:apr-util, версии которого ниже 1.6.4. В частности, уязвимые версии распространены в следующих релизах: bookworm (1.6.3-1), bullseye (1.6.1-5+deb11u1), forky (1.6.3-4) и trixie (1.6.3-3). Пакет sid уже содержит исправление в версии 1.6.4-1 [2]. Уязвимость может быть эксплуатирована в системах, которые используют функцию apr_xml_quote_elem() при обработке данных XML, полученных из непроверенных источников. Это может быть связано с обработкой конфигураций, запросов или других данных, формируемых внешними системами.
Причина уязвимости
Корневая проблема связана с внутренней логикой функции apr_xml_quote_elem() в библиотеке apr-util. При обработке XML-элементов, содержащих вложенные или рекурсивные конструкции, происходит неконтролируемое увеличение глубины стека. Это позволяет атакующим создать условия, при которых стек переполняется, приводя к сбою работы приложения или потере контроля над выполнением. Уязвимость была выявлена в версиях до 1.6.4 включительно, и исправлена в версии 1.6.4 [1].
Как работает атака
Атакующий может использовать XML-данные с рекурсивными элементами, которые обрабатываются функцией apr_xml_quote_elem(). При этом происходит бесконечное увеличение глубины стека, что приводит к переполнению. В результате может возникнуть отказ в обслуживании или другие непредвиденные эффекты. Для успешной эксплуатации требуется, чтобы система использовала функцию apr_xml_quote_elem() при обработке XML-данных, полученных из непроверенного источника. Такие сценарии могут встречаться в системах, обрабатывающих конфигурации, запросы или данные, поступающие от пользователей или сторонних сервисов [1].
Условия успешной эксплуатации
Для эксплуатации уязвимости необходимо, чтобы система использовала библиотеку apr-util версии 1.6.3 или ниже и выполняла обработку XML-данных через функцию apr_xml_quote_elem(). Также необходима возможность ввода XML-данных, которые могут быть сконструированы атакующим. Уязвимость не является автоматической, поскольку требует наличия конкретного сценария использования библиотеки в системе. Системы, которые не используют функцию apr_xml_quote_elem(), или не обрабатывают XML из непроверенных источников, не подвержены этой уязвимости.
Возможный сценарий атаки
Атакующий может подготовить XML-документ с рекурсивными элементами, которые будут обрабатываться функцией apr_xml_quote_elem(). Если система использует эту функцию и получает такой XML от пользователя или внешнего источника, может произойти переполнение стека. Это может привести к сбою приложения или к отказу в обслуживании. Например, веб-приложение, которое обрабатывает XML-запросы от клиентов, может стать уязвимым, если оно использует apr-util для обработки данных. В таком случае атакующий может отправить специально подготовленный XML, чтобы вызвать переполнение стека и вызвать сбой [1].
Есть ли публичный эксплойт
По данным доступных источников, публичные эксплойты для CVE-2026-32327 не опубликованы. Однако, учитывая критическую оценку CVSS 9.1 и характер уязвимости, возможна эксплуатация в условиях, где система использует функцию apr_xml_quote_elem() с данными из непроверенных источников. Отсутствие публичных PoC не исключает потенциал атаки, особенно в средах с высокой степенью автоматизации и сложной обработкой XML [1].
Признаки эксплуатации
Признаки компрометации могут включать необычное поведение систем, использующих apr-util, такие как неожиданные сбои, отказы в обслуживании или аномалии в работе с XML-данными. Также возможно наблюдение аномального потребления ресурсов или нестандартных вызовов функций, связанных с обработкой XML. Однако, без специфичных IOC, можно лишь наблюдать за поведением систем, которые используют функции, связанные с обработкой XML, и проверять их на соответствие версиям библиотеки [2].
Как обнаружить атаку
Для выявления уязвимости в системах Debian необходимо проверить версию пакета apache:apr-util. Если версия ниже 1.6.4, система подвержена риску. Также можно использовать журналы и логи систем, которые обрабатывают XML-данные, чтобы выявить использование функции apr_xml_quote_elem(). Важно также убедиться, что XML-данные обрабатываются из непроверенных источников. Системы, которые не используют функции, связанные с XML-обработкой, или не получают данные из внешних источников, могут не быть уязвимыми [2].
Как проверить свою версию
Для проверки версии пакета apache:apr-util в Debian можно использовать следующие команды:
Код:
cat /etc/debian_version
apt-cache policy libaprutil1
dpkg-query -W -f='${Package} ${Version}\n' libaprutil1
Если версия ниже 1.6.4, система подвержена уязвимости. Системы с версией 1.6.4 или выше считаются защищенными [2].
Исправление
Самый эффективный способ защиты от уязвимости CVE-2026-32327 — обновление пакета apache:apr-util до версии 1.6.4 или выше. В Debian релизы, где пакет не был обновлен, такие как bookworm, bullseye, forky и trixie, требуют ручного обновления. В релизе sid уже доступна исправленная версия 1.6.4-1. Рекомендуется выполнить команду обновления пакета:
Код:
sudo apt update && sudo apt upgrade libaprutil1
После обновления следует перезапустить сервисы, которые используют библиотеку, чтобы применить изменения [2].
Временные меры защиты
В отсутствие обновления, можно ограничить использование функции apr_xml_quote_elem() в системах, которые обрабатывают XML. Также рекомендуется применять фильтрацию входных данных XML, чтобы минимизировать риск ввода вредоносных конструкций. Дополнительно можно использовать механизмы контроля доступа и ограничения источников XML-данных, чтобы уменьшить вероятность эксплуатации уязвимости. Эти меры не обеспечивают полной защиты, но могут снизить риск [1].
Как проверить устранение уязвимости
После применения обновления необходимо проверить, что версия пакета apache:apr-util теперь выше 1.6.4. Для этого можно использовать команду:
Код:
dpkg-query -W -f='${Package} ${Version}\n' libaprutil1
Если версия соответствует 1.6.4 или выше, уязвимость устранена. Также рекомендуется перезапустить сервисы, использующие библиотеку, чтобы убедиться в корректной работе. Проверка журналов и мониторинг систем также помогут подтвердить отсутствие аномалий после обновления [2].
Вывод
CVE-2026-32327 представляет собой критическую уязвимость в библиотеке apr-util, которая может быть использована для атаки типа stack recursion. В Debian уязвимость актуальна в релизах, где версия пакета ниже 1.6.4. Обновление до версии 1.6.4 или выше является обязательным шагом для защиты. Без обновления системы остаются уязвимыми к потенциальному сбою или отказу в обслуживании. Рекомендуется регулярно проверять версии установленных пакетов и применять меры по защите, чтобы минимизировать риски [2].
Официальные источники
История обновлений статьи
- 09.08.2026 — Опубликована первая версия материала.
