CVE-2026-48702 в Ubuntu: уязвимость в обработке APK-файлов и риск переполнения памяти

CVE: CVE-2026-48702
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-48702 затрагивает компонент Rekor, распространяемый в Ubuntu, и связана с возможностью неконтролируемой декомпрессии данных APK-файлов. Это может привести к отказу в обслуживании или аварийному завершению работы сервера. Администраторы должны проверить версию установленного пакета и применить обновления.

Основные характеристики​


CVE-2026-48702 представляет собой уязвимость типа переполнения памяти (CWE-770), связанную с обработкой данных APK в компоненте Rekor. Она затрагивает версии пакета rekor, распространяемые в Ubuntu. В результате атаки сервер может быть принудительно завершен из-за исчерпания доступной памяти. Уязвимость активна при обработке запросов к двум неаутентифицированным API-эндпоинтам. Атакующий может использовать сжатые данные, которые при распаковке занимают гораздо больше памяти, чем исходный объем.

Какие продукты и версии затронуты​


В Ubuntu затронуты версии пакета rekor, включая версию 1.5.0-1ubuntu0.26.04.1~esm1, распространяемую в составе Ubuntu Pro 26.04 LTS. Системы, где установлены пакеты golang-github-sigstore-rekor-dev и rekor, подвержены риску. Уязвимость не ограничивается одной версией, а затрагивает все версии до 1.5.2, включая те, что распространяются через ESM (Extended Security Maintenance).

Причина уязвимости​


Основная причина — отсутствие ограничения на размер распакованного содержимого при обработке APK-файлов в функции Package.Unmarshal(). Приложение не проверяет, не превышает ли размер распакованного содержимого допустимый лимит, что позволяет атакующему передать данные, которые при распаковке потребляют значительное количество памяти. В частности, данные, сжатые с коэффициентом ~1000:1, могут привести к выделению нескольких гигабайт памяти. Уязвимость проявляется при вызове apk.Unmarshal(packageData) в рамках обработки запросов к API-эндпоинтам.

Как работает атака​


Атакующий может отправить специально подготовленный APK-файл, который при распаковке приводит к значительному увеличению объема данных в памяти. При этом сервер выполняет V001Entry.Canonicalize()fetchExternalEntities()apk.Unmarshal(packageData), что приводит к выделению памяти без ограничений. Сервер не способен корректно обработать такой запрос, что может привести к аварийному завершению процесса или OOM-kill. Эта уязвимость доступна через два открытых эндпоинта: POST /api/v1/log/entries и POST /api/v1/log/entries/retrieve.

Условия успешной эксплуатации​


Для эксплуатации уязвимости требуется доступ к открытым API-эндпоинтам, к которым не требуется аутентификация. Атакующий должен быть способен отправить запрос с подготовленным APK-файлом, который будет обработан сервером. Необходимо, чтобы система использовала версию Rekor, уязвимую к данному типу атаки. Важно, что даже при наличии ограничений на размер тела запроса, такие меры не обеспечивают полной защиты из-за высокого коэффициента сжатия.

Возможный сценарий атаки​


Атакующий формирует APK-файл с данными, сжатыми с коэффициентом ~1000:1. Например, 2 МБ данных могут быть распакованы в 2 ГБ памяти. Запрос с таким файлом отправляется на эндпоинт POST /api/v1/log/entries или POST /api/v1/log/entries/retrieve. Сервер обрабатывает запрос, вызывая функцию apk.Unmarshal(), которая выделяет память без ограничений. Это приводит к исчерпанию доступной памяти и завершению процесса. Такой сценарий может быть использован для DoS-атаки на серверы, использующие Rekor.

Есть ли публичный эксплойт​


В настоящее время нет подтверждённых публичных PoC или эксплуатационных инструментов для CVE-2026-48702. Информация о возможной эксплуатации не подтверждена официальными источниками. Однако, поскольку уязвимость позволяет вызвать отказ в обслуживании, потенциально она может быть использована для DoS-атаки. Отсутствие специфичных индикаторов компрометации не исключает возможность атаки.

Признаки эксплуатации​


В отсутствие специфичных IOC, можно наблюдать признаки аномального поведения системы, например, частые аварийные завершения процесса Rekor или резкий рост использования памяти при обработке запросов. Также может наблюдаться повышенная нагрузка на систему при работе с API-эндпоинтами, связанными с Rekor. Для диагностики рекомендуется использовать средства мониторинга и журналы системы.

Как обнаружить атаку​


Проверка на наличие уязвимости требует анализа версий установленных пакетов rekor и golang-github-sigstore-rekor-dev. В системах Ubuntu, где установлены версии ниже 1.5.2, возможно наличие уязвимости. Рекомендуется использовать журналы и мониторинг активности API-эндпоинтов, связанных с Rekor, для выявления подозрительных запросов. Наличие запросов с большими APK-файлами может указывать на попытку эксплуатации.

Как проверить свою версию​


Для проверки версии установленного пакета Rekor в Ubuntu выполните команды:

Код:
cat /etc/os-release
uname -r
apt-cache policy rekor
apt-cache policy golang-github-sigstore-rekor-dev

Если версия пакета ниже 1.5.2, система подвержена уязвимости. Также можно использовать:

Код:
ubuntu-security-status

для получения информации о безопасности установленных пакетов.

Исправление​


Самый надежный способ устранения уязвимости — обновление пакета rekor до версии 1.5.2 или выше. Администраторы должны проверить, какие версии установлены в системе, и применить обновления через менеджер пакетов. В случае отсутствия обновлений, рекомендуется отключить или ограничить доступ к API-эндпоинтам, связанным с Rekor, до момента установки исправления.

Временные меры защиты​


В отсутствие обновлений, можно попробовать ограничить размер тела запроса в конфигурации сервера, чтобы снизить риск эксплуатации. Однако, это не гарантирует полной защиты, так как даже 1 МБ тела запроса может быть распакован в несколько гигабайт. Также рекомендуется ограничить частоту запросов к эндпоинтам, связанным с Rekor, и вести мониторинг активности.

Как проверить устранение уязвимости​


После установки обновления необходимо проверить, что версия пакета rekor теперь выше 1.5.2. Для этого можно использовать команды:

Код:
apt-cache policy rekor
apt-cache policy golang-github-sigstore-rekor-dev

Также рекомендуется перезапустить сервис Rekor и убедиться, что он работает корректно. Проверка через журналы и мониторинг поможет убедиться, что уязвимость устранена.

Вывод​


CVE-2026-48702 представляет собой уязвимость в компоненте Rekor, распространяемом в Ubuntu, которая может быть использована для вызова отказа в обслуживании. Администраторы должны немедленно обновить пакеты до версии 1.5.2 или выше. В случае невозможности обновления, необходимо применять временные меры защиты и мониторить систему на предмет подозрительной активности. Уязвимость не имеет специфичных индикаторов компрометации, но может быть использована для DoS-атак.

Официальные источники​


  1. NVD — CVE-2026-48702
  2. Ubuntu OSV — CVE-2026-48702

История обновлений статьи​


  • 14.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ