CVE-2026-45764 в Debian: отказ в обслуживании Suricata через HTTP/2 и статус исправлений

CVE: CVE-2026-45764
Продукт: Debian
Дата публикации: 11.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,43%; процентиль 35,99%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Suricata обнаружена уязвимость, позволяющая вызвать отказ в обслуживании (DoS) путем отправки специально сформированного HTTP/2-трафика. Проблема связана с ошибкой типа (type confusion) при обработке протокола.

В Debian 13 (trixie) пакет suricata все еще уязвим, тогда как в Debian 14 (forky) и unstable (sid) исправление уже доступно. Статья разбирает механику атаки, статус пакетов в разных ветках Debian и способы проверки и защиты системы.

Основные характеристики​


Уязвимость позволяет нарушителю удаленно остановить работу Suricata, что критично для систем мониторинга сети. Атака не требует аутентификации и может быть проведена с любого сетевого узла.

  • Тип ошибки: CWE-843 (Type confusion). Ошибка приводит к некорректной интерпретации данных, что вызывает сбой процесса.
  • CVSS 3.1: 9.1 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H. Высокая оценка обусловлена удаленным доступом и серьезным влиянием на доступность.
  • Условия атаки: Атакующему нужен только сетевой доступ к интерфейсу, на котором работает Suricata. Пользовательское взаимодействие не требуется.
  • Эксплуатация: В каталоге CISA KEV уязвимость не числится. EPSS составляет 0,43%, что указывает на низкую вероятность массового использования в ближайшие 30 дней.
  • Статус в Debian: В Debian 13 (trixie) статус «open», в Debian 14 (forky) и unstable (sid) — «resolved».

Какие продукты и версии затронуты​


В дистрибутиве Debian уязвимость затрагивает пакет suricata. Статус исправления различается в зависимости от версии дистрибутива.

  • Debian 13 (trixie): Статус «open». Текущая версия в репозитории 1:7.0.10-1+deb13u4 не содержит исправления. Официальная версия исправления для этой ветки еще не назначена.
  • Debian 14 (forky): Статус «resolved». Исправление включено в версию 1:8.0.5-1. В репозитории доступна версия 1:8.0.6-1.
  • Debian unstable (sid): Статус «resolved». Исправление включено в версию 1:8.0.5-1. В репозитории доступна версия 1:8.0.6-1.

Пользователи Debian 13 должны ожидать выпуска обновленного пакета. Пользователи Debian 14 и unstable могут обновить систему до актуальных версий.

Причина уязвимости​


Причина уязвимости кроется в логике обработки HTTP/2-трафика в Suricata. При изменении протокола (protocol change) в процессе разбора данных возникает ошибка типа (type confusion).

Эта ошибка приводит к тому, что Suricata интерпретирует данные некорректно, что в конечном итоге вызывает сбой (crash) процесса. Поскольку Suricata работает как служба мониторинга, ее остановка означает потерю видимости в сети и нарушение политик безопасности.

Как работает атака​


Атакующий направляет на Suricata специально сформированный HTTP/2-трафик. Трафик содержит последовательность пакетов, которая провоцирует смену протокола в момент, когда Suricata некорректно обрабатывает состояние соединения.

В результате возникает type confusion, и процесс Suricata завершается с ошибкой. Это приводит к отказу в обслуживании: мониторинг сети прекращается, а правила IPS (если они активны) перестают применяться. Восстановление работы возможно только после перезапуска службы.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ: Возможность отправлять трафик на интерфейс, на котором слушает Suricata.
  • Формирование трафика: Способность генерировать HTTP/2-пакеты с определенной последовательностью, провоцирующей сбой.
  • Отсутствие аутентификации: Уязвимость не требует учетных данных, что делает атаку доступной для любого внешнего наблюдателя.

Возможный сценарий атаки​


Злоумышленник, находящийся в той же сети или за периметром, начинает отправлять HTTP/2-запросы на порт, где работает Suricata. Запросы специально сконструированы так, чтобы вызвать смену протокола в уязвимом месте кода.

Suricata обрабатывает запрос, сталкивается с type confusion и аварийно завершается. Администратор замечает, что служба мониторинга перестала работать. До восстановления службы сеть остается без защиты от вторжений и без детального логирования.

Есть ли публичный эксплойт​


Публичные эксплойты для CVE-2026-45764 не подтверждены в каталоге CISA KEV. EPSS составляет 0,43%, что свидетельствует о низкой вероятности активного использования в ближайшем будущем.

Тем не менее, техническое описание уязвимости доступно, и при наличии инструментов для генерации HTTP/2-трафика атакующий может самостоятельно разработать PoC. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие признаки:

  • Сбои службы Suricata: Внезапное завершение процесса Suricata без видимых причин.
  • Аномальный HTTP/2-трафик: Потоки HTTP/2 с необычной последовательностью пакетов, направленные на порт Suricata.
  • Логи ядра: Сообщения об аварийном завершении процесса (segfault) в логах системы.

Эти признаки неспецифичны и могут указывать на другие проблемы, но в сочетании с известной уязвимостью они требуют внимания.

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг состояния службы: Настройка алертов на остановку процесса Suricata.
  • Анализ логов Suricata: Поиск записей о сбое или некорректной обработке HTTP/2-трафика.
  • Сетевой анализ: Использование IDS/IPS для выявления аномальных HTTP/2-потоков, направленных на хост с Suricata.

Поскольку уязвимость приводит к отказу в обслуживании, основным индикатором является сама остановка службы мониторинга.

Как проверить свою версию​


Для проверки версии установленного пакета Suricata в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy suricata
dpkg-query -W -f='${Package} ${Version}\n' suricata

Замените <имя-пакета> на suricata, если используете шаблон. Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты».

Исправление​


Основной способ устранения уязвимости — обновление пакета Suricata до версии, содержащей исправление.

  • Debian 14 (forky) и unstable (sid): Выполните apt update && apt upgrade suricata. Убедитесь, что установлена версия 1:8.0.5-1 или выше.
  • Debian 13 (trixie): Ожидайте выпуска обновленного пакета. До этого момента используйте временные меры защиты.

После обновления перезапустите службу Suricata: systemctl restart suricata.

Временные меры защиты​


До выпуска исправления в Debian 13 можно применить следующие временные меры:

  • Отключение HTTP/2: Если HTTP/2 не требуется, отключите его обработку в конфигурации Suricata. Это устранит вектор атаки.
  • Сетевая фильтрация: Ограничьте доступ к порту Suricata только доверенным источникам, если это возможно.
  • Резервный мониторинг: Настройте альтернативный механизм мониторинга, чтобы не потерять видимость в случае сбоя Suricata.

Эти меры не устраняют уязвимость, но снижают риск ее эксплуатации.

Как проверить устранение уязвимости​


После обновления пакета проверьте, что уязвимость устранена:

  1. Убедитесь, что версия Suricata соответствует исправленной: dpkg-query -W -f='${Package} ${Version}\n' suricata.
  2. Проверьте, что служба работает: systemctl status suricata.
  3. Проведите тестовую отправку HTTP/2-трафика (если возможно) и убедитесь, что Suricata не завершается аварийно.

Если версия не обновилась, проверьте источники в /etc/apt/sources.list и выполните apt update повторно.

Вывод​


CVE-2026-45764 представляет серьезную угрозу для систем, использующих Suricata в Debian. В Debian 13 уязвимость пока не исправлена, что требует принятия временных мер.

В Debian 14 и unstable исправление уже доступно. Администраторам рекомендуется обновить систему, отключить HTTP/2 при необходимости и настроить мониторинг состояния службы Suricata для быстрого обнаружения атак.

Официальные источники​


  1. NVD — CVE-2026-45764
  2. Debian Security Tracker — CVE-2026-45764
  3. FIRST EPSS — CVE-2026-45764

История обновлений статьи​


  • 14.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ