CVE-2026-55584 в Debian: обход контроля доступа в phpSysInfo через подделку IP-заголовков

CVE: CVE-2026-55584
Продукт: Debian
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 2,42%; процентиль 83,00%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В пакете phpsysinfo для Debian обнаружена уязвимость, позволяющая удалённому атакующему обходить проверку авторизации. Механизм защиты доверяет управляемым клиентом HTTP-заголовкам, что приводит к утечке системной информации. В материале описаны затронутые версии, логика атаки и порядок проверки статуса пакета в дистрибутиве.

Основные характеристики​


Риск заключается в несанкционированном доступе к данным о системе (имя хоста, ядро, память, сеть) без аутентификации. Ошибка возникает из-за доверия к управляемым атакующим заголовкам при проверке IP-адреса.

  • Тип ошибки: CWE-290 (Authentication Bypass by Spoofing). Система принимает данные из заголовков, которые может сформировать клиент.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Высокий балл обусловлен удалённым доступом и высокой конфиденциальностью.
  • Эксплуатация: Публичные данные о массовой эксплуатации отсутствуют. EPSS составляет 2,42% (процентиль 83,00%), что указывает на умеренную вероятность атаки в ближайшие 30 дней.
  • Статус в Debian: Уязвимость открыта (open) во всех поддерживаемых релизах. Патч от разработчика (v3.4.6) ещё не включён в дистрибутив.

Какие продукты и версии затронуты​


Затронут пакет phpsysinfo в следующих версиях Debian, согласно данным Security Tracker:

  • bookworm: версия 3.4.2-3
  • trixie: версия 3.4.4-1
  • forky: версия 3.4.4-2
  • sid (unstable): версия 3.4.4-2

Во всех перечисленных релизах статус уязвимости указан как open, а срочность (urgency) не назначена. Официальный фикс от разработчика phpSysInfo доступен в версии 3.4.6, однако в репозиториях Debian пока распространяются более ранние сборки.

Причина уязвимости​


Причина ошибки кроется в логике проверки доступа в файле read_config.php. Функция PSI_ALLOWED предназначена для ограничения доступа к данным только для доверенных IP-адресов.

При определении адреса клиента скрипт обращается к HTTP-заголовкам X-Forwarded-For и Client-IP с приоритетом выше, чем к переменной REMOTE_ADDR. Поскольку эти заголовки формируются клиентом и не проверяются на подлинность, атакующий может указать в них любой IP-адрес из белого списка. Система принимает этот поддельный адрес как доверенный и пропускает запрос, нарушая принцип аутентификации.

Как работает атака​


Атакующий отправляет HTTP-запрос к уязвимому скрипту phpSysInfo. В заголовках запроса он формирует поля X-Forwarded-For или Client-IP, вставляя туда IP-адрес, который присутствует в конфигурации PSI_ALLOWED.

Сервер обрабатывает запрос и вызывает проверку доступа. Алгоритм выбирает значение из указанных заголовков, игнорируя реальный IP-адрес соединения (REMOTE_ADDR).

Так как подставленный адрес совпадает с разрешённым, проверка проходит успешно. Атакующий получает доступ к интерфейсу phpSysInfo и может запросить данные о системе: имя хоста, версию ядра, параметры CPU, использование памяти, информацию о файловых системах и сетевых интерфейсах.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Наличие установленного пакета phpsysinfo в уязвимой версии (до 3.4.6).
  • Доступ к веб-интерфейсу phpSysInfo из внешней сети или из сети, где атакующий может отправлять HTTP-запросы.
  • Знание или угадывание IP-адреса, который добавлен в список разрешённых (PSI_ALLOWED) в конфигурации скрипта.

Аутентификация пользователя не требуется. Сложность атаки низкая, так как не нужны специальные условия или взаимодействие с пользователем.

Возможный сценарий атаки​


Сценарий атаки начинается с разведки. Атакующий обнаруживает веб-интерфейс phpSysInfo на целевом хосте. Он знает, что администратор ограничил доступ по IP, но не знает, какой именно адрес указан в конфиге.

Атакующий отправляет запрос с заголовком X-Forwarded-For: 127.0.0.1 (или другим известным доверенным адресом). Если сервер возвращает данные, а не ошибку доступа, атакующий понимает, что проверка работает на основе заголовков.

Далее он может систематически перебирать возможные доверенные адреса или использовать информацию из других утечек. Получив доступ, он собирает системную информацию для планирования дальнейших атак, например, для выбора эксплойтов под конкретную версию ядра или конфигурацию сети.

Есть ли публичный эксплойт​


На момент публикации данных публичный эксплойт в виде готового кода или PoC в открытых базах не зафиксирован. Однако техническое описание атаки и коммит с исправлением доступны в репозитории проекта.

Отсутствие публичного эксплойта не означает, что атака невозможна. Механика обхода проста и не требует сложной подготовки.

EPSS 2,42% указывает на то, что вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная. Атакующие могут использовать эту уязвимость для разведки в рамках целевых атак.

Признаки эксплуатации​


Специфичные IOC (индикаторы компрометации) для этой уязвимости не опубликованы. Однако можно обратить внимание на следующие неспецифичные признаки в логах веб-сервера:

  • Запросы к скриптам phpSysInfo с заголовками X-Forwarded-For или Client-IP, содержащими IP-адреса, которые не соответствуют реальным IP-адресам клиентов (например, внутренние адреса или адреса из белого списка).
  • Успешные ответы (200 OK) на запросы к phpSysInfo от IP-адресов, которые не входят в список доверенных, но при этом в заголовках указаны доверенные адреса.
  • Необычная активность по сбору системной информации (запросы к разделам с данными о CPU, памяти, сети) в короткие промежутки времени.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется анализировать логи веб-сервера (Apache, Nginx и др.). Ищите запросы, где заголовки X-Forwarded-For или Client-IP содержат IP-адреса, отличающиеся от REMOTE_ADDR.

Если phpSysInfo настроен с ограничением по IP, любые успешные запросы (статус 200) от внешних IP-адресов должны вызывать подозрение. Также полезно отслеживать частоту запросов к скрипту: массовые запросы с разными поддельными IP-адресами могут указывать на перебор доверенных адресов. Интеграция этих данных в SIEM-систему позволит автоматизировать оповещения.

Как проверить свою версию​


Для проверки установленной версии пакета phpsysinfo в Debian используйте следующие команды:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' phpsysinfo

Если пакет установлен, команда выведет его версию. Сравните результат с версиями, указанными в разделе «Затронутые продукты». Если версия ниже 3.4.6, система уязвима.

Также можно проверить доступные версии в репозитории:

Bash:
apt-cache policy phpsysinfo

Обратите внимание, что в репозиториях Debian может не быть исправленной версии 3.4.6, даже если она доступна у разработчика.

Исправление​


Основное средство устранения — обновление пакета phpsysinfo до версии 3.4.6 или выше. Однако в репозиториях Debian на данный момент доступны только уязвимые версии (3.4.2-3, 3.4.4-1, 3.4.4-2).

Пока официальный пакет Debian не обновлён, администраторам следует:

  • Установить пакет из исходного кода разработчика (v3.4.6), если это допустимо политикой безопасности.
  • Или временно отключить доступ к phpSysInfo из внешней сети, ограничив его только внутренними доверенными хостами.
  • Отслеживать обновления в Debian Security Tracker, чтобы установить патч сразу после его выхода.

Временные меры защиты​


Пока исправление не доступно в репозиториях Debian, можно применить следующие временные меры:

  • Ограничить доступ к веб-интерфейсу phpSysInfo на уровне файрвола или веб-сервера, разрешая запросы только с конкретных доверенных IP-адресов.
  • Удалить или закомментировать заголовки X-Forwarded-For и Client-IP в конфигурации веб-сервера, если они не используются для балансировки нагрузки.
  • Временно отключить phpSysInfo, если он не критичен для работы системы.
  • Усилить мониторинг логов веб-сервера для выявления попыток подделки IP-адресов.

Как проверить устранение уязвимости​


После обновления пакета до версии 3.4.6 или выше выполните следующие шаги для проверки:

  1. Проверьте версию пакета: dpkg-query -W -f='${Package} ${Version}\n' phpsysinfo. Убедитесь, что версия не ниже 3.4.6.
  2. Проведите тестовый запрос к phpSysInfo с заголовком X-Forwarded-For, содержащим доверенный IP-адрес, но с реального внешнего IP. Если исправление работает, доступ должен быть запрещён (403 Forbidden).
  3. Проверьте логи веб-сервера на наличие ошибок или предупреждений, связанных с обработкой заголовков.
  4. Убедитесь, что функциональность phpSysInfo для доверенных пользователей не нарушена.

Вывод​


Уязвимость CVE-2026-55584 в пакете phpsysinfo для Debian представляет серьёзный риск утечки системной информации. Механика атаки проста и не требует аутентификации.

Пока официальный патч не включён в репозитории Debian, администраторам необходимо принять временные меры по ограничению доступа и усилить мониторинг. После выхода исправленного пакета в Debian Security Tracker рекомендуется незамедлительно обновить систему.

Официальные источники​


  1. NVD — CVE-2026-55584
  2. Debian Security Tracker — CVE-2026-55584
  3. FIRST EPSS — CVE-2026-55584

История обновлений статьи​


  • 31.08.2026 — Опубликована первая версия материала.
  • 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 02.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ