CVE: CVE-2026-52680
Продукт: Apache HTTP Server
Дата публикации: 30.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,75%; процентиль 51,45%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-52680 связана с обработкой multipart-загрузок в Apache Kyuubi и позволяет удалённому атакующему выполнить путь traversals в файловой системе. Эта уязвимость критична и затрагивает версии Apache Kyuubi от 1.7.0 до 1.11.1. Атакующий может использовать её для записи произвольных данных вне целевой директории загрузки, если имеет доступ к REST API. Уязвимость не относится напрямую к Apache HTTP Server, но указана в контексте для полноты картины. Для защиты необходимо обновление до версии 1.12.0 [1].
Основные характеристики
Уязвимость CVE-2026-52680 классифицируется как CWE-22 (Path Traversal) и CWE-73 (External Control of File Name). Она возникает при обработке multipart-запросов в REST API Apache Kyuubi. Сервер использует имя файла, предоставленное клиентом, для создания временного ресурса. Отсутствует проверка на наличие последовательностей перехода по путям (path traversal), таких как '../'. Это позволяет атакующему указать путь, который выходит за пределы целевой директории. Такие действия возможны, если сервер разрешает запись в произвольные директории, и пользователь имеет доступ к REST API. Уязвимость оценена как критичная с CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) [1].
Какие продукты и версии затронуты
Уязвимость затрагивает Apache Kyuubi в версиях от 1.7.0 до 1.11.1 включительно. Продукт Apache HTTP Server не является прямым объектом уязвимости, но указан в контексте для полноты информации. Уязвимость не распространяется на другие компоненты Apache HTTP Server, такие как модули или версии 2.4.x. Рекомендовано обновление до версии 1.12.0, где устранена проблема [1]. Подробности о влиянии на другие продукты отсутствуют в предоставленных источниках.
Причина уязвимости
Основная причина уязвимости — неправильная обработка клиентских данных при загрузке multipart-файлов. Сервер использует имя файла, предоставленное клиентом, для создания временного ресурса. Отсутствует проверка на наличие последовательностей перехода по путям (path traversal), таких как '../'. Это позволяет атакующему указать путь, который выходит за пределы целевой директории. Такие действия возможны, если сервер разрешает запись в произвольные директории, и пользователь имеет доступ к REST API. Уязвимость не затрагивает Apache HTTP Server напрямую, но указана в контексте для полноты анализа.
Как работает атака
Атакующий, имеющий доступ к REST API Apache Kyuubi, может отправить запрос с multipart-файлом, в котором имя файла содержит последовательности перехода по путям, например, '../'. Сервер обрабатывает это имя, создавая временный файл в указанной директории. Если система позволяет, то файл может быть записан вне целевой директории. Это может привести к перезаписи важных файлов, записи в системные директории или даже выполнению произвольного кода, если файл будет выполнен как скрипт. Механизм работы основан на непроверенной передаче данных от клиента к серверу без фильтрации.
Условия успешной эксплуатации
Для эксплуатации уязвимости необходим доступ к REST API Apache Kyuubi. Атакующий должен иметь возможность отправлять multipart-запросы с произвольным именем файла. Также требуется, чтобы сервер позволял запись в директории, отличные от целевой. Уязвимость не зависит от прав доступа пользователя, но требует, чтобы сервер был настроен с возможностью записи в произвольные пути. Система должна быть сконфигурирована таким образом, чтобы допускать запись в директории, отличные от стандартных.
Возможный сценарий атаки
Атакующий, имеющий доступ к REST API Apache Kyuubi, отправляет POST-запрос с multipart-файлом. В параметре имени файла указывается путь, например, '../../etc/passwd'. Сервер обрабатывает имя файла и создаёт временный ресурс в указанной директории. Если сервер разрешает запись в /etc/, то файл может быть создан как /etc/passwd. Это позволяет атакующему перезаписать или изменить системные файлы. В случае, если файл будет выполнен как скрипт, это может привести к выполнению произвольного кода. Сценарий возможен, если сервер не применяет фильтрацию имён файлов и не ограничивает запись в системные директории.
Есть ли публичный эксплойт
В доступных источниках не указано наличие публичного эксплойта или PoC для CVE-2026-52680. Информация о техническом описании и способах эксплуатации предоставлена в официальных сообщениях. Подтверждённой эксплуатации в реальных условиях не указано. Уязвимость описана как критичная, но без указания конкретных примеров использования. Следует учитывать, что отсутствие публичного PoC не исключает потенциальную эксплуатацию [1].
Признаки эксплуатации
Поскольку уязвимость не связана напрямую с Apache HTTP Server, специфичные индикаторы компрометации отсутствуют. Однако общие точки контроля включают: необычные записи файлов в системных директориях, неожиданные запросы к REST API с именами файлов, содержащими последовательности '../', и аномалии в логах сервера. Следует мониторить журналы Apache Kyuubi на наличие подозрительных действий при загрузке файлов.
Как обнаружить атаку
Обнаружение возможно через анализ логов Apache Kyuubi на предмет запросов с именами файлов, содержащими последовательности перехода по путям. Также можно использовать инструменты мониторинга файловой системы для отслеживания несанкционированных записей в системные директории. Проверка конфигурации сервера на наличие разрешений на запись в произвольные пути также поможет выявить уязвимость. Системы SIEM могут быть настроены для фильтрации таких событий.
Как проверить свою версию
Для проверки версии Apache Kyuubi, которая может быть уязвимой, используются следующие команды:
Код:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null
Замените
<имя-пакета> на соответствующее имя пакета, установленного в системе. Например, apache2 или httpd. Если версия находится в диапазоне от 1.7.0 до 1.11.1, система уязвима. После обновления до версии 1.12.0 уязвимость устранена.Исправление
Рекомендуется немедленно обновить Apache Kyuubi до версии 1.12.0, где устранена проблема. Обновление должно быть выполнено на всех серверах, которые подвержены уязвимости. Перед обновлением следует сделать резервную копию конфигураций и данных. После обновления необходимо перезапустить сервисы и проверить корректность работы. Также рекомендуется провести аудит конфигураций сервера для исключения возможности записи в произвольные директории.
Временные меры защиты
Временные меры защиты включают ограничение доступа к REST API Apache Kyuubi, фильтрацию входящих данных на уровне прокси или брандмауэра, а также отключение возможности записи в системные директории. Также можно реализовать механизм проверки имен файлов на наличие последовательностей перехода по путям. Эти меры не устраняют уязвимость полностью, но снижают риск эксплуатации.
Как проверить устранение уязвимости
После применения обновления до версии 1.12.0 необходимо проверить, что уязвимость больше не существует. Это можно сделать через проверку версии с помощью команд:
Код:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null
Также следует убедиться, что в логах сервера не наблюдаются попытки записи вне целевых директорий. Проверка конфигурации и тестирование REST API также помогут подтвердить, что уязвимость устранена.
Вывод
CVE-2026-52680 представляет собой критическую уязвимость в Apache Kyuubi, связанную с обработкой multipart-файлов. Атакующий может использовать её для записи произвольных данных вне целевой директории. Уязвимость затрагивает версии от 1.7.0 до 1.11.1 и устраняется обновлением до 1.12.0. Хотя уязвимость не относится напрямую к Apache HTTP Server, она указана в контексте для полноты анализа. Рекомендуется немедленное обновление и применение временных мер защиты.
Официальные источники
- NVD — CVE-2026-52680
- FIRST EPSS — CVE-2026-52680
- https://lists.apache.org/thread/b0qx2v8k5v4rrqsh53pb146t7so0lmrk
- Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
