CVE-2026-32327 в Debian: уязвимость в apr-util и меры защиты

CVE: CVE-2026-32327
Продукт: Debian
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,48%; процентиль 38,74%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-32327 в Debian связана с ошибкой в библиотеке apr-util, которая может быть использована для атаки типа stack recursion. Уязвимость критична и затрагивает версии пакета до 1.6.4 включительно. Системы, использующие функцию apr_xml_quote_elem() при обработке XML из непроверенных источников, находятся в зоне риска. Рекомендуется своевременно обновить компоненты для предотвращения возможных последствий [1].

Основные характеристики​


Уязвимость CVE-2026-32327 классифицируется как уязвимость типа stack recursion, вызванная некорректной обработкой XML-элементов в библиотеке apr-util. Она позволяет атакующим вызвать переполнение стека, что может привести к отказу в обслуживании или другим непредвиденным поведениям. Уязвимость имеет критическую оценку CVSS 9.1 и затрагивает версии библиотеки до 1.6.4 включительно. В Debian она активна в релизах bookworm, bullseye, forky и trixie, где версии пакета не были обновлены до 1.6.4 [2].

Какие продукты и версии затронуты​


В Debian уязвимость CVE-2026-32327 затрагивает пакет apache:apr-util, версии которого ниже 1.6.4. В частности, уязвимые версии распространены в следующих релизах: bookworm (1.6.3-1), bullseye (1.6.1-5+deb11u1), forky (1.6.3-4) и trixie (1.6.3-3). Пакет sid уже содержит исправление в версии 1.6.4-1 [2]. Уязвимость может быть эксплуатирована в системах, которые используют функцию apr_xml_quote_elem() при обработке данных XML, полученных из непроверенных источников. Это может быть связано с обработкой конфигураций, запросов или других данных, формируемых внешними системами.

Причина уязвимости​


Корневая проблема связана с внутренней логикой функции apr_xml_quote_elem() в библиотеке apr-util. При обработке XML-элементов, содержащих вложенные или рекурсивные конструкции, происходит неконтролируемое увеличение глубины стека. Это позволяет атакующим создать условия, при которых стек переполняется, приводя к сбою работы приложения или потере контроля над выполнением. Уязвимость была выявлена в версиях до 1.6.4 включительно, и исправлена в версии 1.6.4 [1].

Как работает атака​


Атакующий может использовать XML-данные с рекурсивными элементами, которые обрабатываются функцией apr_xml_quote_elem(). При этом происходит бесконечное увеличение глубины стека, что приводит к переполнению. В результате может возникнуть отказ в обслуживании или другие непредвиденные эффекты. Для успешной эксплуатации требуется, чтобы система использовала функцию apr_xml_quote_elem() при обработке XML-данных, полученных из непроверенного источника. Такие сценарии могут встречаться в системах, обрабатывающих конфигурации, запросы или данные, поступающие от пользователей или сторонних сервисов [1].

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимо, чтобы система использовала библиотеку apr-util версии 1.6.3 или ниже и выполняла обработку XML-данных через функцию apr_xml_quote_elem(). Также необходима возможность ввода XML-данных, которые могут быть сконструированы атакующим. Уязвимость не является автоматической, поскольку требует наличия конкретного сценария использования библиотеки в системе. Системы, которые не используют функцию apr_xml_quote_elem(), или не обрабатывают XML из непроверенных источников, не подвержены этой уязвимости.

Возможный сценарий атаки​


Атакующий может подготовить XML-документ с рекурсивными элементами, которые будут обрабатываться функцией apr_xml_quote_elem(). Если система использует эту функцию и получает такой XML от пользователя или внешнего источника, может произойти переполнение стека. Это может привести к сбою приложения или к отказу в обслуживании. Например, веб-приложение, которое обрабатывает XML-запросы от клиентов, может стать уязвимым, если оно использует apr-util для обработки данных. В таком случае атакующий может отправить специально подготовленный XML, чтобы вызвать переполнение стека и вызвать сбой [1].

Есть ли публичный эксплойт​


По данным доступных источников, публичные эксплойты для CVE-2026-32327 не опубликованы. Однако, учитывая критическую оценку CVSS 9.1 и характер уязвимости, возможна эксплуатация в условиях, где система использует функцию apr_xml_quote_elem() с данными из непроверенных источников. Отсутствие публичных PoC не исключает потенциал атаки, особенно в средах с высокой степенью автоматизации и сложной обработкой XML [1].

Признаки эксплуатации​


Признаки компрометации могут включать необычное поведение систем, использующих apr-util, такие как неожиданные сбои, отказы в обслуживании или аномалии в работе с XML-данными. Также возможно наблюдение аномального потребления ресурсов или нестандартных вызовов функций, связанных с обработкой XML. Однако, без специфичных IOC, можно лишь наблюдать за поведением систем, которые используют функции, связанные с обработкой XML, и проверять их на соответствие версиям библиотеки [2].

Как обнаружить атаку​


Для выявления уязвимости в системах Debian необходимо проверить версию пакета apache:apr-util. Если версия ниже 1.6.4, система подвержена риску. Также можно использовать журналы и логи систем, которые обрабатывают XML-данные, чтобы выявить использование функции apr_xml_quote_elem(). Важно также убедиться, что XML-данные обрабатываются из непроверенных источников. Системы, которые не используют функции, связанные с XML-обработкой, или не получают данные из внешних источников, могут не быть уязвимыми [2].

Как проверить свою версию​


Для проверки версии пакета apache:apr-util в Debian можно использовать следующие команды:

Код:
cat /etc/debian_version
apt-cache policy libaprutil1
dpkg-query -W -f='${Package} ${Version}\n' libaprutil1

Если версия ниже 1.6.4, система подвержена уязвимости. Системы с версией 1.6.4 или выше считаются защищенными [2].

Исправление​


Самый эффективный способ защиты от уязвимости CVE-2026-32327 — обновление пакета apache:apr-util до версии 1.6.4 или выше. В Debian релизы, где пакет не был обновлен, такие как bookworm, bullseye, forky и trixie, требуют ручного обновления. В релизе sid уже доступна исправленная версия 1.6.4-1. Рекомендуется выполнить команду обновления пакета:

Код:
sudo apt update && sudo apt upgrade libaprutil1

После обновления следует перезапустить сервисы, которые используют библиотеку, чтобы применить изменения [2].

Временные меры защиты​


В отсутствие обновления, можно ограничить использование функции apr_xml_quote_elem() в системах, которые обрабатывают XML. Также рекомендуется применять фильтрацию входных данных XML, чтобы минимизировать риск ввода вредоносных конструкций. Дополнительно можно использовать механизмы контроля доступа и ограничения источников XML-данных, чтобы уменьшить вероятность эксплуатации уязвимости. Эти меры не обеспечивают полной защиты, но могут снизить риск [1].

Как проверить устранение уязвимости​


После применения обновления необходимо проверить, что версия пакета apache:apr-util теперь выше 1.6.4. Для этого можно использовать команду:

Код:
dpkg-query -W -f='${Package} ${Version}\n' libaprutil1

Если версия соответствует 1.6.4 или выше, уязвимость устранена. Также рекомендуется перезапустить сервисы, использующие библиотеку, чтобы убедиться в корректной работе. Проверка журналов и мониторинг систем также помогут подтвердить отсутствие аномалий после обновления [2].

Вывод​


CVE-2026-32327 представляет собой критическую уязвимость в библиотеке apr-util, которая может быть использована для атаки типа stack recursion. В Debian уязвимость актуальна в релизах, где версия пакета ниже 1.6.4. Обновление до версии 1.6.4 или выше является обязательным шагом для защиты. Без обновления системы остаются уязвимыми к потенциальному сбою или отказу в обслуживании. Рекомендуется регулярно проверять версии установленных пакетов и применять меры по защите, чтобы минимизировать риски [2].

Официальные источники​


  1. NVD — CVE-2026-32327
  2. Debian Security Tracker — CVE-2026-32327
  3. FIRST EPSS — CVE-2026-32327

История обновлений статьи​


  • 09.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ