CVE: CVE-2026-34191
Продукт: Debian
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,35%; процентиль 27,47%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Debian выпущены обновления пакета apr-util, закрывающие критическую уязвимость SQL-инъекции (CVE-2026-34191) в провайдере apr_dbd_oracle. Статья описывает затронутые релизы, механику атаки и команды для проверки статуса системы.
Основные характеристики
Уязвимость классифицирована как SQL-инъекция (CWE-89) с CVSS 9.1 (CRITICAL). Вектор атаки сетевой, сложность низкая, права доступа не требуются. Затронуты версии Apache Portable Runtime Utility (apr-util) от 1.6.0 до 1.6.3. В Debian исправление распространено на все поддерживаемые ветки: bookworm, bullseye, trixie, forky и sid.
Какие продукты и версии затронуты
В Debian затронут исходный пакет apr-util. Уязвимые версии в репозиториях: bookworm (1.6.3-1), bullseye (1.6.1-5+deb11u1), trixie (1.6.3-3). В forky и sid уязвимость отсутствует в текущих версиях (1.6.4-2). Исправленные версии: bookworm-security 1.6.3-1+deb12u1, bullseye-security 1.6.1-5+deb11u2, trixie-security 1.6.3-3+deb13u1.
Причина уязвимости
Причина уязвимости — недостаточная нейтрализация специальных символов при формировании SQL-запросов в модуле apr_dbd_oracle. Провайдер не выполняет должным образом экранирование или параметризацию входных данных, что позволяет злоумышленнику внедрить произвольный SQL-код. Точные детали реализации и конкретные функции, где происходит инъекция, в открытых источниках не раскрыты.
Как работает атака
Атака реализуется через сетевой интерфейс приложения, использующего apr_dbd_oracle для взаимодействия с базой данных Oracle. Злоумышленник передает специально сформированные строки, содержащие SQL-операторы, через уязвимые параметры. Поскольку проверка входных данных отсутствует или недостаточна, серверная часть выполняет внедренный код. Это позволяет читать, изменять или удалять данные в БД, а также потенциально выполнять команды на уровне СУБД.
Условия успешной эксплуатации
Для эксплуатации требуется, чтобы приложение на целевой системе использовало уязвимую версию apr-util с включенным провайдером apr_dbd_oracle. Злоумышленник должен иметь сетевой доступ к сервису, принимающему пользовательский ввод, который передается в SQL-запросы через этот модуль. Локальный доступ или права администратора не требуются.
Возможный сценарий атаки
Типичный сценарий: веб-приложение или API-сервис на Debian использует apr_dbd_oracle для аутентификации или запросов к Oracle. Атакующий отправляет HTTP-запрос с параметром, содержащим SQL-инъекцию (например, через поле логина или поиска). Сервер формирует SQL-запрос, подставляя значение без экранирования. Oracle выполняет модифицированный запрос, возвращая данные или изменяя состояние БД. Вектор CVSS указывает на высокий риск компрометации конфиденциальности и целостности.
Есть ли публичный эксплойт
Публичные эксплойты или PoC в официальных источниках не подтверждены. В каталоге CISA KEV уязвимость не числится. EPSS-оценка составляет 0.35% (процентиль 27.5%), что указывает на низкую вероятность массовой эксплуатации на данный момент. Отсутствие публичного кода не гарантирует, что эксплойт не существует в закрытых базах.
Признаки эксплуатации
Специфичные IOC для CVE-2026-34191 не опубликованы. Общие неспецифичные признаки: аномальные SQL-запросы в логах Oracle, неожиданные изменения данных, попытки аутентификации с некорректными строками, содержащими SQL-операторы (SELECT, UNION, OR 1=1). Рекомендуется анализ логов приложений и СУБД на предмет подозрительных паттернов.
Как обнаружить атаку
Для обнаружения атаки следует настроить мониторинг логов приложений, использующих apr_dbd_oracle. Ищите запросы, содержащие SQL-ключевые слова в параметрах, которые обычно не должны их включать. В логах Oracle отслеживайте ошибки синтаксиса или неожиданные результаты запросов. Интеграция с SIEM позволит автоматизировать поиск аномалий в сетевом трафике и действиях в БД.
Как проверить свою версию
Для проверки версии пакета apr-util в Debian используйте команды:
dpkg-query -W -f='${Package} ${Version}\n' apr-util и apt-cache policy apr-util. Сравните установленную версию с исправленными: bookworm 1.6.3-1+deb12u1, bullseye 1.6.1-5+deb11u2, trixie 1.6.3-3+deb13u1. Если версия ниже, система уязвима.Исправление
Обновите пакет apr-util до исправленной версии. Для bookworm:
apt-get update && apt-get install --only-upgrade apr-util. Для bullseye и trixie аналогично через security-репозитории. Убедитесь, что репозитории security включены в /etc/apt/sources.list. После обновления перезапустите службы, использующие apr-util, чтобы изменения вступили в силу. Для forky и sid обновления не требуются, так как уязвимость отсутствует.Временные меры защиты
Пока обновление не установлено, ограничьте сетевой доступ к сервисам, использующим apr_dbd_oracle. Включите строгую валидацию входных данных на уровне приложения: используйте параметризованные запросы, если это возможно, или экранируйте специальные символы. Ограничьте права доступа к базе данных Oracle для учетной записи приложения до минимально необходимых. Рассмотрите временное отключение функции, использующей уязвимый провайдер, если это допустимо.
Как проверить устранение уязвимости
После обновления проверьте версию пакета:
dpkg-query -W -f='${Package} ${Version}\n' apr-util. Убедитесь, что версия соответствует исправленной для вашего релиза. Проверьте логи установки: grep apr-util /var/log/apt/history.log. Проведите функциональное тестирование приложения, чтобы убедиться, что работа с Oracle не нарушена. Повторите сканирование уязвимостей для подтверждения закрытия CVE-2026-34191.Вывод
CVE-2026-34191 представляет критический риск для систем Debian, использующих apr_dbd_oracle. Обновление до исправленных версий является обязательным. Откладывание патча оставляет систему открытой для атак с высоким уровнем успешности. Регулярно проверяйте статус безопасности через Debian Security Tracker и применяйте обновления в соответствии с политикой ИБ организации.
Официальные источники
История обновлений статьи
- 09.08.2026 — Опубликована первая версия материала.
- 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
