CVE: CVE-2026-48005
Продукт: Apache HTTP Server
Дата публикации: 01.10.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,45%; процентиль 36,71%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Apache HTTP Server до версии 2.4.69 обнаружена уязвимость в модуле
mod_auth_digest: отсутствие проверки подлинности при обработке заголовков Authorization позволяет неаутентифицированному удалённому клиенту вызывать принудительную повторную аутентификацию, что приводит к отказу в обслуживании. Проблема проявляется только при включённой директиве AuthDigestNcCheck. Уязвимости присвоен идентификатор CVE-2026-48005, базовый балл CVSS 7.5 (HIGH).Основные характеристики
Уязвимость позволяет неаутентифицированному удалённому клиенту вызывать отказ в обслуживании, принудительно сбрасывая аутентификационное состояние в Digest-аутентификации. Риск высокий, но эксплуатация ограничена конфигурациями с включённой директивой
AuthDigestNcCheck.- Тип ошибки: CWE-306 — отсутствие проверки подлинности для критической функции.
- CVSS 3.1: 7.5 (HIGH), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H— атака по сети, низкая сложность, без привилегий и взаимодействия с пользователем, влияние только на доступность.
- Условия атаки: требуется включённая директива
AuthDigestNcCheck; аутентификация не нужна.
- EPSS: 0,45% (процентиль 36,71%) — низкая вероятность активной эксплуатации в ближайшие 30 дней по данным FIRST.
- Статус в CISA KEV: нет подтверждения в каталоге.
Какие продукты и версии затронуты
Уязвимость затрагивает Apache HTTP Server версий с 2.4.0 по 2.4.68 включительно на всех платформах. Исправление внесено в версии 2.4.69.
По данным NVD, уязвимы все сборки в диапазоне
>= 2.4.0, < 2.4.69. В дистрибутивах с собственными пакетами номера версий могут отличаться, поэтому администраторам следует сверяться с репозиториями своих поставщиков.Причина уязвимости
Корневая причина — отсутствие проверки подлинности в модуле
mod_auth_digest при обработке заголовков Authorization. Когда включена директива AuthDigestNcCheck, модуль обрабатывает заголовки, не убедившись, что они исходят от уже аутентифицированного клиента. Это позволяет неаутентифицированному злоумышленнику отправлять поддельные заголовки, которые модуль принимает за легитимные, что приводит к принудительной повторной аутентификации.Ошибка классифицирована как CWE-306 (отсутствие проверки подлинности для критической функции). Точные детали реализации (какие именно проверки пропущены) в официальных источниках не раскрыты.
Как работает атака
Проблема локализована в модуле
mod_auth_digest, который реализует HTTP Digest-аутентификацию. При включённой директиве AuthDigestNcCheck сервер обрабатывает заголовок Authorization, но не проверяет его подлинность. Из-за этого поддельный заголовок, отправленный неаутентифицированным клиентом, воспринимается как легитимный, и сервер инициирует повторную аутентификацию.Злоумышленник, не имеющий учётных данных, может отправить HTTP-запрос с подделанным заголовком
Authorization. Модуль, не проверив подлинность, обрабатывает его и принудительно сбрасывает аутентификационное состояние. Это приводит к повторной аутентификации для последующих запросов, что при интенсивном трафике может вызвать отказ в обслуживании.Точная последовательность операций внутри модуля в доступных источниках не раскрыта. Из описания следует, что атака возможна только при включённой директиве
AuthDigestNcCheck; без неё уязвимый путь не активируется.Условия успешной эксплуатации
Для успешной эксплуатации необходимо выполнение следующих условий:
- На сервере используется Apache HTTP Server версии от 2.4.0 до 2.4.68.
- Включён модуль
mod_auth_digestи для защищаемого ресурса настроена Digest-аутентификация.
- В конфигурации задана директива
AuthDigestNcCheck.
- Злоумышленник имеет сетевой доступ к серверу (обычно через HTTP/HTTPS).
Аутентификация со стороны атакующего не требуется — уязвимость эксплуатируется неаутентифицированным клиентом. Дополнительные привилегии или локальный доступ не нужны.
Возможный сценарий атаки
Типичная атака выполняется удалённо без предварительной аутентификации. Злоумышленник формирует серию HTTP-запросов к защищённому ресурсу, в которых заголовок
Authorization содержит поддельные данные. Сервер, доверяя этим данным из-за отсутствия проверки подлинности, вынужден инициировать повторную аутентификацию для каждого такого запроса.При достаточной интенсивности таких запросов сервер тратит ресурсы на обработку повторных аутентификаций, а легитимные пользователи получают ошибки или задержки. В результате нарушается доступность защищённого ресурса. Поскольку атака не требует учётных данных и выполняется по сети, она может быть легко масштабирована.
Конкретные примеры эксплуатирующих запросов в официальных источниках не приводятся, поэтому детализировать формат заголовка невозможно.
Есть ли публичный эксплойт
На момент подготовки статьи публичных эксплойтов или PoC для CVE-2026-48005 в доступных источниках не обнаружено. Техническое описание уязвимости опубликовано в бюллетене Apache и в NVD, но готовых эксплуатирующих скриптов нет.
Отсутствие публичного PoC не означает, что уязвимость не может быть использована. Учитывая простоту атаки (отправка поддельных заголовков), вероятность появления эксплойта в будущем остаётся. Информация о реальных атаках может не раскрываться.
Признаки эксплуатации
Официальные источники не содержат специфичных индикаторов компрометации (IOC) для CVE-2026-48005. Поскольку атака не приводит к выполнению кода и не изменяет файлы, классические IOC (изменения в системе, подозрительные процессы) неприменимы.
В качестве неспецифичных признаков можно рассматривать:
- Резкий рост количества HTTP-запросов с заголовком
Authorizationк ресурсам, защищённым Digest-аутентификацией.
- Увеличение числа ответов
401 Unauthorizedили сообщений о повторной аутентификации в журналах.
- Повышенная нагрузка на сервер без видимых легитимных причин.
Эти признаки не являются доказательством атаки, но могут указывать на необходимость детального анализа журналов и трафика.
Как обнаружить атаку
Специфичных индикаторов компрометации для CVE-2026-48005 в официальных источниках не опубликовано. Поскольку атака не оставляет следов в файловой системе и не требует выполнения кода, обнаружить её можно только по косвенным признакам.
Рекомендуется контролировать следующие неспецифичные точки:
- Журналы доступа — аномально большое количество запросов с заголовком
Authorizationк защищённым ресурсам, особенно с повторяющимися или изменяющимися значениями.
- Журналы ошибок — сообщения о повторной аутентификации, сбросе nonce или ошибках Digest-аутентификации.
- Метрики производительности — рост нагрузки на CPU и память, увеличение времени ответа, рост числа 401-ответов.
Эти признаки не являются строго специфичными для данной уязвимости и могут наблюдаться при других атаках или легитимной нагрузке. Для точной диагностики необходимо сопоставлять их с конфигурацией сервера и версией Apache.
Как проверить свою версию
Для проверки версии Apache HTTP Server выполните одну из следующих команд в терминале сервера:
Bash:
apache2 -v
или
Bash:
httpd -v
Также можно использовать:
Bash:
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null
Вывод покажет версию, например
Server version: Apache/2.4.68. Если версия ниже 2.4.69, сервер уязвим. Замените имя команды (apache2 или httpd) в зависимости от вашей ОС и способа установки. В некоторых дистрибутивах команда может называться иначе — уточните в документации поставщика.Исправление
Основное исправление — обновление Apache HTTP Server до версии 2.4.69 или более поздней. В этой версии устранена проблема с проверкой подлинности в
mod_auth_digest.Порядок действий:
- Скачайте актуальную версию с официального сайта Apache или из репозитория вашего дистрибутива.
- Установите обновление, следуя инструкциям поставщика.
- Перезапустите службу Apache, чтобы изменения вступили в силу.
Если обновление невозможно, временно отключите директиву
AuthDigestNcCheck в конфигурации. Это снизит защиту от повторного использования nonce, но устранит уязвимый путь. Также можно ограничить доступ к защищённым ресурсам по IP-адресам или использовать альтернативные методы аутентификации (например, Basic или модуль mod_authnz_ldap).Временные меры защиты
Если обновление до 2.4.69 невозможно, можно временно снизить риск следующими мерами:
- Отключить
AuthDigestNcCheck— удалите или закомментируйте эту директиву в конфигурации. Это устранит уязвимый путь, но ослабит защиту от повторного использования nonce.
- Ограничить доступ — разрешите доступ к защищённым ресурсам только с доверенных IP-адресов с помощью
Require ipили модуляmod_access_compat.
- Использовать альтернативную аутентификацию — переключитесь на Basic-аутентификацию (с HTTPS) или на другой модуль аутентификации, если это допустимо.
- Мониторинг — включите усиленное логирование и следите за аномальными запросами с заголовком
Authorization.
Эти меры не устраняют уязвимость полностью, но снижают вероятность эксплуатации. После установки обновления их можно отменить.
Как проверить устранение уязвимости
После обновления проверьте, что установлена версия 2.4.69 или новее. Для этого выполните команду проверки версии (см. раздел «Проверка версии»).
Дополнительно убедитесь, что в конфигурации не осталось директивы
AuthDigestNcCheck в уязвимом виде, если вы применяли временную меру. Проверьте журналы на наличие ошибок, связанных с mod_auth_digest, и убедитесь, что сервер корректно обрабатывает запросы с заголовками Authorization.Рекомендуется также провести тестовый запрос с поддельным заголовком, чтобы убедиться, что сервер больше не принудительно сбрасывает аутентификацию. Однако такие тесты следует выполнять только в контролируемой среде.
Вывод
CVE-2026-48005 — это сетевая уязвимость типа «отказ в обслуживании» в Apache HTTP Server, затрагивающая все версии с 2.4.0 по 2.4.68 при использовании Digest-аутентификации с включённой проверкой счётчика nonce. Отсутствие аутентификации при обработке поддельных заголовков позволяет неавторизованному клиенту принудительно сбрасывать аутентификационное состояние и вызывать повторные аутентификации, что нарушает доступность.
Исправление выпущено в версии 2.4.69. Администраторам рекомендуется как можно скорее обновить Apache HTTP Server, а при невозможности — временно отключить
AuthDigestNcCheck или ограничить доступ к защищённым ресурсам. На момент публикации сведений о публичных эксплойтах нет, но это не исключает их появления в будущем.Официальные источники
- NVD — CVE-2026-48005
- FIRST EPSS — CVE-2026-48005
- Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project
История обновлений статьи
- 03.10.2026 — Опубликована первая версия материала.
