CVE: CVE-2026-45764
Продукт: Debian
Дата публикации: 11.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,43%; процентиль 35,99%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Suricata обнаружена уязвимость, позволяющая вызвать отказ в обслуживании (DoS) путем отправки специально сформированного HTTP/2-трафика. Проблема связана с ошибкой типа (type confusion) при обработке протокола.
В Debian 13 (trixie) пакет
suricata все еще уязвим, тогда как в Debian 14 (forky) и unstable (sid) исправление уже доступно. Статья разбирает механику атаки, статус пакетов в разных ветках Debian и способы проверки и защиты системы.Основные характеристики
Уязвимость позволяет нарушителю удаленно остановить работу Suricata, что критично для систем мониторинга сети. Атака не требует аутентификации и может быть проведена с любого сетевого узла.
- Тип ошибки: CWE-843 (Type confusion). Ошибка приводит к некорректной интерпретации данных, что вызывает сбой процесса.
- CVSS 3.1: 9.1 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H. Высокая оценка обусловлена удаленным доступом и серьезным влиянием на доступность.
- Условия атаки: Атакующему нужен только сетевой доступ к интерфейсу, на котором работает Suricata. Пользовательское взаимодействие не требуется.
- Эксплуатация: В каталоге CISA KEV уязвимость не числится. EPSS составляет 0,43%, что указывает на низкую вероятность массового использования в ближайшие 30 дней.
- Статус в Debian: В Debian 13 (trixie) статус «open», в Debian 14 (forky) и unstable (sid) — «resolved».
Какие продукты и версии затронуты
В дистрибутиве Debian уязвимость затрагивает пакет
suricata. Статус исправления различается в зависимости от версии дистрибутива.- Debian 13 (trixie): Статус «open». Текущая версия в репозитории
1:7.0.10-1+deb13u4не содержит исправления. Официальная версия исправления для этой ветки еще не назначена.
- Debian 14 (forky): Статус «resolved». Исправление включено в версию
1:8.0.5-1. В репозитории доступна версия1:8.0.6-1.
- Debian unstable (sid): Статус «resolved». Исправление включено в версию
1:8.0.5-1. В репозитории доступна версия1:8.0.6-1.
Пользователи Debian 13 должны ожидать выпуска обновленного пакета. Пользователи Debian 14 и unstable могут обновить систему до актуальных версий.
Причина уязвимости
Причина уязвимости кроется в логике обработки HTTP/2-трафика в Suricata. При изменении протокола (protocol change) в процессе разбора данных возникает ошибка типа (type confusion).
Эта ошибка приводит к тому, что Suricata интерпретирует данные некорректно, что в конечном итоге вызывает сбой (crash) процесса. Поскольку Suricata работает как служба мониторинга, ее остановка означает потерю видимости в сети и нарушение политик безопасности.
Как работает атака
Атакующий направляет на Suricata специально сформированный HTTP/2-трафик. Трафик содержит последовательность пакетов, которая провоцирует смену протокола в момент, когда Suricata некорректно обрабатывает состояние соединения.
В результате возникает type confusion, и процесс Suricata завершается с ошибкой. Это приводит к отказу в обслуживании: мониторинг сети прекращается, а правила IPS (если они активны) перестают применяться. Восстановление работы возможно только после перезапуска службы.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Сетевой доступ: Возможность отправлять трафик на интерфейс, на котором слушает Suricata.
- Формирование трафика: Способность генерировать HTTP/2-пакеты с определенной последовательностью, провоцирующей сбой.
- Отсутствие аутентификации: Уязвимость не требует учетных данных, что делает атаку доступной для любого внешнего наблюдателя.
Возможный сценарий атаки
Злоумышленник, находящийся в той же сети или за периметром, начинает отправлять HTTP/2-запросы на порт, где работает Suricata. Запросы специально сконструированы так, чтобы вызвать смену протокола в уязвимом месте кода.
Suricata обрабатывает запрос, сталкивается с type confusion и аварийно завершается. Администратор замечает, что служба мониторинга перестала работать. До восстановления службы сеть остается без защиты от вторжений и без детального логирования.
Есть ли публичный эксплойт
Публичные эксплойты для CVE-2026-45764 не подтверждены в каталоге CISA KEV. EPSS составляет 0,43%, что свидетельствует о низкой вероятности активного использования в ближайшем будущем.
Тем не менее, техническое описание уязвимости доступно, и при наличии инструментов для генерации HTTP/2-трафика атакующий может самостоятельно разработать PoC. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие признаки:
- Сбои службы Suricata: Внезапное завершение процесса Suricata без видимых причин.
- Аномальный HTTP/2-трафик: Потоки HTTP/2 с необычной последовательностью пакетов, направленные на порт Suricata.
- Логи ядра: Сообщения об аварийном завершении процесса (segfault) в логах системы.
Эти признаки неспецифичны и могут указывать на другие проблемы, но в сочетании с известной уязвимостью они требуют внимания.
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг состояния службы: Настройка алертов на остановку процесса Suricata.
- Анализ логов Suricata: Поиск записей о сбое или некорректной обработке HTTP/2-трафика.
- Сетевой анализ: Использование IDS/IPS для выявления аномальных HTTP/2-потоков, направленных на хост с Suricata.
Поскольку уязвимость приводит к отказу в обслуживании, основным индикатором является сама остановка службы мониторинга.
Как проверить свою версию
Для проверки версии установленного пакета Suricata в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy suricata
dpkg-query -W -f='${Package} ${Version}\n' suricata
Замените
<имя-пакета> на suricata, если используете шаблон. Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты».Исправление
Основной способ устранения уязвимости — обновление пакета Suricata до версии, содержащей исправление.
- Debian 14 (forky) и unstable (sid): Выполните
apt update && apt upgrade suricata. Убедитесь, что установлена версия1:8.0.5-1или выше.
- Debian 13 (trixie): Ожидайте выпуска обновленного пакета. До этого момента используйте временные меры защиты.
После обновления перезапустите службу Suricata:
systemctl restart suricata.Временные меры защиты
До выпуска исправления в Debian 13 можно применить следующие временные меры:
- Отключение HTTP/2: Если HTTP/2 не требуется, отключите его обработку в конфигурации Suricata. Это устранит вектор атаки.
- Сетевая фильтрация: Ограничьте доступ к порту Suricata только доверенным источникам, если это возможно.
- Резервный мониторинг: Настройте альтернативный механизм мониторинга, чтобы не потерять видимость в случае сбоя Suricata.
Эти меры не устраняют уязвимость, но снижают риск ее эксплуатации.
Как проверить устранение уязвимости
После обновления пакета проверьте, что уязвимость устранена:
- Убедитесь, что версия Suricata соответствует исправленной:
dpkg-query -W -f='${Package} ${Version}\n' suricata.
- Проверьте, что служба работает:
systemctl status suricata.
- Проведите тестовую отправку HTTP/2-трафика (если возможно) и убедитесь, что Suricata не завершается аварийно.
Если версия не обновилась, проверьте источники в
/etc/apt/sources.list и выполните apt update повторно.Вывод
CVE-2026-45764 представляет серьезную угрозу для систем, использующих Suricata в Debian. В Debian 13 уязвимость пока не исправлена, что требует принятия временных мер.
В Debian 14 и unstable исправление уже доступно. Администраторам рекомендуется обновить систему, отключить HTTP/2 при необходимости и настроить мониторинг состояния службы Suricata для быстрого обнаружения атак.
Официальные источники
История обновлений статьи
- 14.09.2026 — Опубликована первая версия материала.
