CVE-2026-34191 в Debian: уязвимость SQL-инъекции в apr-util

CVE: CVE-2026-34191
Продукт: Debian
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,36%; процентиль 28,98%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-34191 в Debian связана с SQL-инъекцией в компоненте apr-util, затрагивающим версии от 1.6.0 до 1.6.3. Она позволяет злоумышленнику влиять на SQL-запросы, что может привести к несанкционированному доступу к данным. В Debian уязвимость затрагивает несколько релизов, включая bookworm, trixie и другие, где пакеты не получили исправление.

Основные характеристики​


CVE-2026-34191 — это уязвимость типа SQL-инъекции (CWE-89), обнаруженная в компоненте Apache Portable Runtime Utility (apr-util). Она возникает при использовании провайдера apr_dbd_oracle и позволяет неправильно обрабатывать специальные элементы в SQL-запросах. Уязвимость оценена по CVSS как CRITICAL с баллом 9.1. В Debian уязвимость распространена среди нескольких релизов, включая bookworm, trixie, forky, и остаётся открытой в некоторых из них. Системы, использующие Oracle DBD через apr-util, находятся в зоне риска. [1]

Какие продукты и версии затронуты​


В Debian уязвимость CVE-2026-34191 затрагивает пакет apache:apr-util, версии которого находятся в диапазоне от 1.6.0 до 1.6.3. Конкретные версии, уязвимые в различных релизах Debian: bookworm — 1.6.3-1, trixie — 1.6.3-3, forky — 1.6.3-4. Пакеты в bullseye и sid также подвержены риску, хотя sid уже содержит исправление в версии 1.6.4-1. Системы Debian, использующие Oracle DBD через apr-util, должны быть обновлены. Уязвимость не затрагивает все релизы Debian, но остаётся актуальной в ряде из них.

Причина уязвимости​


Корневая проблема связана с неправильной обработкой специальных символов в SQL-запросах при использовании провайдера apr_dbd_oracle. Это приводит к тому, что пользовательские данные могут быть интерпретированы как часть SQL-выражения, позволяя злоумышленнику манипулировать запросом. В случае с Debian, уязвимость проявляется в пакете apr-util, который используется в системах, поддерживающих Oracle DBD. Эта ошибка нарушает границу доверия между пользовательскими данными и SQL-обработчиком, позволяя выполнить произвольные SQL-операции. [1]

Как работает атака​


Атака происходит через использование функционала apr_dbd_oracle, который применяется для работы с базами данных Oracle. При некорректной обработке входных данных, например, через параметры запроса, злоумышленник может внедрять SQL-команды. Эти команды выполняются в контексте базы данных, что позволяет получить доступ к данным или изменить их. Механизм атаки не требует высоких привилегий, так как уязвимость находится на уровне обработки запросов. [1]

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимо, чтобы система Debian использовала пакет apr-util версии от 1.6.0 до 1.6.3 и имела активное использование Oracle DBD. Также требуется, чтобы система была сконфигурирована для работы с Oracle через apr_dbd_oracle. Отсутствие обновлений и отсутствие применения дополнительных мер защиты делает систему уязвимой. [2]

Возможный сценарий атаки​


Сценарий атаки предполагает, что злоумышленник, имеющий доступ к системе, использующей Oracle DBD, может ввести специально подготовленные данные в SQL-запрос. Эти данные могут содержать SQL-инъекции, которые будут выполнены сервером баз данных. Например, через параметры, передаваемые в функции, связанные с базой данных, можно попытаться получить список таблиц, прочитать данные или даже удалить записи. Такая атака возможна, если система не применяет надежные методы экранирования или валидации входных данных. [2]

Есть ли публичный эксплойт​


На момент анализа публичные эксплойты или PoC для CVE-2026-34191 не подтверждены. Нет данных о том, что уязвимость была активно эксплуатирована в реальных атаках. Однако, поскольку уязвимость имеет высокий уровень критичности и позволяет выполнять SQL-инъекции, она представляет потенциальный риск для систем, использующих затронутые компоненты. [1]

Признаки эксплуатации​


Поскольку уязвимость не имеет подтвержденных PoC, специфичные индикаторы компрометации не определены. Тем не менее, при мониторинге систем можно обратить внимание на необычные SQL-запросы, особенно те, которые содержат символы, характерные для SQL-инъекций. Также стоит проверять, используют ли системы Oracle DBD с версиями apr-util от 1.6.0 до 1.6.3. [2]

Как обнаружить атаку​


Обнаружение уязвимости возможно через проверку установленных версий пакета apr-util. В Debian можно использовать команды apt-cache policy <имя-пакета> или dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета> для получения информации о текущих версиях. Также рекомендуется проверять, используют ли системы Oracle DBD. Системы, где версия пакета находится в диапазоне 1.6.0–1.6.3, требуют обновления. [2]

Как проверить свою версию​


Для проверки версии пакета apr-util в Debian можно использовать следующие команды:

Bash:
apt-cache policy apr-util

или

Bash:
dpkg-query -W -f='${Package} ${Version}\n' apr-util

Замените <имя-пакета> на apr-util для получения информации о версии. Если версия находится в диапазоне от 1.6.0 до 1.6.3, система уязвима. [2]

Исправление​


Основное решение — обновление пакета apr-util до версии, в которой устранена уязвимость. В Debian для релизов sid и trixie уже доступны исправленные версии. Для других релизов, таких как bookworm, trixie и forky, рекомендуется применить обновления из соответствующих репозиториев. Системы, где пакет не обновлён, должны быть переведены в состояние, где используется версия выше 1.6.3. [2]

Временные меры защиты​


Временные меры защиты могут включать ограничение доступа к системам, использующим Oracle DBD, а также применение фильтрации и экранирования входных данных. Также рекомендуется отключать ненужные функции, связанные с SQL-запросами, если они не используются. В случае невозможности немедленного обновления, следует минимизировать использование Oracle DBD через apr-util. [2]

Как проверить устранение уязвимости​


После установки обновлений необходимо проверить, что версия пакета apr-util больше 1.6.3. Можно использовать команды:

Bash:
apt-cache policy apr-util

или

Bash:
dpkg-query -W -f='${Package} ${Version}\n' apr-util

Если версия выше 1.6.3, уязвимость устранена. Также рекомендуется перезапустить сервисы, использующие apr-util, чтобы изменения вступили в силу. [2]

Вывод​


CVE-2026-34191 в Debian представляет собой уязвимость SQL-инъекции в компоненте apr-util, затрагивающую версии от 1.6.0 до 1.6.3. Она может быть использована для несанкционированного доступа к данным баз данных через Oracle DBD. В Debian уязвимость распространена среди нескольких релизов, включая bookworm, trixie и forky. Рекомендуется немедленно обновить пакет apr-util до версии, в которой устранена уязвимость. Временные меры защиты могут ограничивать использование Oracle DBD и применять фильтрацию данных. [1]

Официальные источники​


  1. NVD — CVE-2026-34191
  2. Debian Security Tracker — CVE-2026-34191
  3. FIRST EPSS — CVE-2026-34191

История обновлений статьи​


  • 09.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ