CVE-2026-34191 в Debian: SQL-инъекция в apr-util, уязвимые версии и порядок обновления

CVE: CVE-2026-34191
Продукт: Debian
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,35%; процентиль 27,47%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Debian выпущены обновления пакета apr-util, закрывающие критическую уязвимость SQL-инъекции (CVE-2026-34191) в провайдере apr_dbd_oracle. Статья описывает затронутые релизы, механику атаки и команды для проверки статуса системы.

Основные характеристики​


Уязвимость классифицирована как SQL-инъекция (CWE-89) с CVSS 9.1 (CRITICAL). Вектор атаки сетевой, сложность низкая, права доступа не требуются. Затронуты версии Apache Portable Runtime Utility (apr-util) от 1.6.0 до 1.6.3. В Debian исправление распространено на все поддерживаемые ветки: bookworm, bullseye, trixie, forky и sid.

Какие продукты и версии затронуты​


В Debian затронут исходный пакет apr-util. Уязвимые версии в репозиториях: bookworm (1.6.3-1), bullseye (1.6.1-5+deb11u1), trixie (1.6.3-3). В forky и sid уязвимость отсутствует в текущих версиях (1.6.4-2). Исправленные версии: bookworm-security 1.6.3-1+deb12u1, bullseye-security 1.6.1-5+deb11u2, trixie-security 1.6.3-3+deb13u1.

Причина уязвимости​


Причина уязвимости — недостаточная нейтрализация специальных символов при формировании SQL-запросов в модуле apr_dbd_oracle. Провайдер не выполняет должным образом экранирование или параметризацию входных данных, что позволяет злоумышленнику внедрить произвольный SQL-код. Точные детали реализации и конкретные функции, где происходит инъекция, в открытых источниках не раскрыты.

Как работает атака​


Атака реализуется через сетевой интерфейс приложения, использующего apr_dbd_oracle для взаимодействия с базой данных Oracle. Злоумышленник передает специально сформированные строки, содержащие SQL-операторы, через уязвимые параметры. Поскольку проверка входных данных отсутствует или недостаточна, серверная часть выполняет внедренный код. Это позволяет читать, изменять или удалять данные в БД, а также потенциально выполнять команды на уровне СУБД.

Условия успешной эксплуатации​


Для эксплуатации требуется, чтобы приложение на целевой системе использовало уязвимую версию apr-util с включенным провайдером apr_dbd_oracle. Злоумышленник должен иметь сетевой доступ к сервису, принимающему пользовательский ввод, который передается в SQL-запросы через этот модуль. Локальный доступ или права администратора не требуются.

Возможный сценарий атаки​


Типичный сценарий: веб-приложение или API-сервис на Debian использует apr_dbd_oracle для аутентификации или запросов к Oracle. Атакующий отправляет HTTP-запрос с параметром, содержащим SQL-инъекцию (например, через поле логина или поиска). Сервер формирует SQL-запрос, подставляя значение без экранирования. Oracle выполняет модифицированный запрос, возвращая данные или изменяя состояние БД. Вектор CVSS указывает на высокий риск компрометации конфиденциальности и целостности.

Есть ли публичный эксплойт​


Публичные эксплойты или PoC в официальных источниках не подтверждены. В каталоге CISA KEV уязвимость не числится. EPSS-оценка составляет 0.35% (процентиль 27.5%), что указывает на низкую вероятность массовой эксплуатации на данный момент. Отсутствие публичного кода не гарантирует, что эксплойт не существует в закрытых базах.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-34191 не опубликованы. Общие неспецифичные признаки: аномальные SQL-запросы в логах Oracle, неожиданные изменения данных, попытки аутентификации с некорректными строками, содержащими SQL-операторы (SELECT, UNION, OR 1=1). Рекомендуется анализ логов приложений и СУБД на предмет подозрительных паттернов.

Как обнаружить атаку​


Для обнаружения атаки следует настроить мониторинг логов приложений, использующих apr_dbd_oracle. Ищите запросы, содержащие SQL-ключевые слова в параметрах, которые обычно не должны их включать. В логах Oracle отслеживайте ошибки синтаксиса или неожиданные результаты запросов. Интеграция с SIEM позволит автоматизировать поиск аномалий в сетевом трафике и действиях в БД.

Как проверить свою версию​


Для проверки версии пакета apr-util в Debian используйте команды: dpkg-query -W -f='${Package} ${Version}\n' apr-util и apt-cache policy apr-util. Сравните установленную версию с исправленными: bookworm 1.6.3-1+deb12u1, bullseye 1.6.1-5+deb11u2, trixie 1.6.3-3+deb13u1. Если версия ниже, система уязвима.

Исправление​


Обновите пакет apr-util до исправленной версии. Для bookworm: apt-get update && apt-get install --only-upgrade apr-util. Для bullseye и trixie аналогично через security-репозитории. Убедитесь, что репозитории security включены в /etc/apt/sources.list. После обновления перезапустите службы, использующие apr-util, чтобы изменения вступили в силу. Для forky и sid обновления не требуются, так как уязвимость отсутствует.

Временные меры защиты​


Пока обновление не установлено, ограничьте сетевой доступ к сервисам, использующим apr_dbd_oracle. Включите строгую валидацию входных данных на уровне приложения: используйте параметризованные запросы, если это возможно, или экранируйте специальные символы. Ограничьте права доступа к базе данных Oracle для учетной записи приложения до минимально необходимых. Рассмотрите временное отключение функции, использующей уязвимый провайдер, если это допустимо.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета: dpkg-query -W -f='${Package} ${Version}\n' apr-util. Убедитесь, что версия соответствует исправленной для вашего релиза. Проверьте логи установки: grep apr-util /var/log/apt/history.log. Проведите функциональное тестирование приложения, чтобы убедиться, что работа с Oracle не нарушена. Повторите сканирование уязвимостей для подтверждения закрытия CVE-2026-34191.

Вывод​


CVE-2026-34191 представляет критический риск для систем Debian, использующих apr_dbd_oracle. Обновление до исправленных версий является обязательным. Откладывание патча оставляет систему открытой для атак с высоким уровнем успешности. Регулярно проверяйте статус безопасности через Debian Security Tracker и применяйте обновления в соответствии с политикой ИБ организации.

Официальные источники​


  1. NVD — CVE-2026-34191
  2. Debian Security Tracker — CVE-2026-34191
  3. FIRST EPSS — CVE-2026-34191

История обновлений статьи​


  • 09.08.2026 — Опубликована первая версия материала.
  • 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ