CVE-2026-55584 в Debian: обход контроля доступа в phpSysInfo

CVE: CVE-2026-55584
Продукт: Debian
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 2,42%; процентиль 82,99%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В пакете phpsysinfo для Debian обнаружена уязвимость, позволяющая удалённому атакующему обходить проверку доступа, подменяя заголовки HTTP. Статья описывает механизм атаки, затронутые версии и способы проверки исправления.

Основные характеристики​


Уязвимость позволяет атакующему получить доступ к системной информации, имитируя доверенного клиента. Риск связан с нарушением логики проверки источника запроса.

  • Тип ошибки: CWE-290 (Authentication Bypass by Spoofing). Ошибка в проверке подлинности.
  • CVSS: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Высокая конфиденциальность, нет влияния на целостность и доступность.
  • Эксплуатация: Удалённая, без аутентификации. Атакующий не требует прав пользователя.
  • EPSS: 2,42%. Вероятность эксплуатации в ближайшие 30 дней. Процентиль 82,99%.
  • Статус в Debian: Открыт. Патч не выпущен для всех версий.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет phpsysinfo в дистрибутивах Debian. Все перечисленные версии содержат уязвимый код.

  • bookworm: 3.4.2-3
  • bullseye: 3.2.5-3
  • forky: 3.4.4-2
  • sid: 3.4.4-2
  • trixie: 3.4.4-1

Статус всех версий: open. Срочность: not yet assigned. Официальный трекер: Debian Security Tracker.

Причина уязвимости​


Причина уязвимости кроется в функции read_config.php в скрипте phpSysInfo. Проверка доступа PSI_ALLOWED использует заголовки X-Forwarded-For и Client-IP в приоритете перед REMOTE_ADDR.

Эти заголовки контролируются клиентом. Атакующий может подставить в них IP-адрес, который присутствует в белом списке PSI_ALLOWED. Система принимает запрос от доверенного источника, хотя реальный адрес (REMOTE_ADDR) может быть любым. Нарушена граница доверия между прокси-сервером и приложением.

Как работает атака​


Атакующий отправляет HTTP-запрос к уязвимому скрипту. В заголовках X-Forwarded-For или Client-IP указывается IP-адрес из доверенного списка. Приложение phpSysInfo читает эти заголовки и считает запрос доверенным.

Проверка PSI_ALLOWED проходит успешно. Атакующий получает доступ к данным, которые должны быть скрыты. Это нарушает принцип минимальных привилегий и логику контроля доступа. Механизм не требует аутентификации или специальных прав.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Доступность: Скрипт phpSysInfo должен быть доступен по сети.
  • Конфигурация: В конфигурации должен быть настроен список доверенных IP-адресов (PSI_ALLOWED).
  • Версия: Используется версия пакета до 3.4.6 (включая все перечисленные версии Debian).
  • Заголовки: Веб-сервер не должен отбрасывать или перезаписывать заголовки X-Forwarded-For и Client-IP до передачи в PHP.

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках инстансов phpSysInfo. Обнаружив уязвимый узел, он изучает конфигурацию, чтобы определить доверенные IP-адреса. Затем он формирует HTTP-запрос, в заголовке X-Forwarded-For указывая один из доверенных адресов.

Запрос обрабатывается скриптом. Проверка доступа проходит, так как приложение доверяет подставленному заголовку. Атакующий получает ответ с системной информацией: hostname, ядро, CPU, память, файловые системы, сетевые интерфейсы. Данные могут использоваться для дальнейшей разведки или атаки.

Есть ли публичный эксплойт​


Публичный эксплойт для CVE-2026-55584 не подтверждён в доступных источниках. В каталоге CISA KEV уязвимость не числится.

EPSS 2,42% указывает на умеренную вероятность эксплуатации в ближайшем будущем. Отсутствие публичного PoC не означает, что уязвимость не может быть эксплуатируема.

Механизм атаки прост и может быть реализован вручную.

Признаки эксплуатации​


Специфичные IOC для этой уязвимости не опубликованы. Общие признаки атаки включают:

  • Запросы: HTTP-запросы к скрипту phpSysInfo с заголовками X-Forwarded-For или Client-IP, содержащими IP-адреса из белого списка.
  • Журналы: Записи в access-логе веб-сервера, где REMOTE_ADDR не совпадает с IP в заголовках, но запрос прошёл проверку доступа.
  • Данные: Необычные запросы к скрипту, возвращающие системную информацию, от адресов, не входящих в доверенный список.

Эти признаки неспецифичны и требуют корреляции с другими событиями.

Как обнаружить атаку​


Для обнаружения атаки необходимо анализировать логи веб-сервера и приложения. Ищите запросы, где заголовки X-Forwarded-For или Client-IP содержат IP-адреса из PSI_ALLOWED, а REMOTE_ADDR — нет.

Также проверяйте, кто запрашивает системную информацию. Используйте SIEM для корреляции событий.

Мониторьте изменения в конфигурации phpSysInfo.

Как проверить свою версию​


Проверьте установленную версию пакета phpsysinfo в системе Debian. Используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy phpsysinfo
dpkg-query -W -f='${Package} ${Version}\n' phpsysinfo

Сравните полученную версию с уязвимыми версиями из раздела «Какие продукты и версии затронуты». Если версия совпадает, система уязвима.

Исправление​


Основной способ устранения уязвимости — обновление пакета phpsysinfo до версии 3.4.6 или выше. В Debian патч ещё не выпущен для всех версий.

Следите за обновлениями в Debian Security Tracker. После выпуска патча выполните обновление через apt.

Перезапустите веб-сервер после обновления.

Временные меры защиты​


До выпуска официального патча можно применить временные меры:

  • Ограничение доступа: Настройте веб-сервер (nginx, Apache) для отбрасывания или перезаписи заголовков X-Forwarded-For и Client-IP для внешних запросов.
  • Белый список: Уменьшите список доверенных IP-адресов в PSI_ALLOWED до минимума. Уберите публичные адреса.
  • Firewall: Ограничьте доступ к скрипту phpSysInfo только с доверенных сетей через firewall.
  • Мониторинг: Усиленный мониторинг запросов к скрипту на предмет подмены заголовков.

Как проверить устранение уязвимости​


После обновления пакета проверьте, что уязвимость устранена. Убедитесь, что версия пакета 3.4.6 или выше.

Протестируйте доступ к скрипту с внешнего IP-адреса, подставив доверенный IP в заголовок X-Forwarded-For. Если доступ запрещён, уязвимость исправлена.

Проверьте логи на предмет успешных атак до и после обновления.

Вывод​


CVE-2026-55584 представляет серьёзную угрозу для систем с phpSysInfo. Уязвимость позволяет обходить контроль доступа и получать системную информацию.

В Debian патч ещё не выпущен, что требует внимания администраторов. Применяйте временные меры и следите за обновлениями.

Регулярно проверяйте версии установленных пакетов.

Официальные источники​


  1. NVD — CVE-2026-55584
  2. Debian Security Tracker — CVE-2026-55584
  3. FIRST EPSS — CVE-2026-55584

История обновлений статьи​


  • 31.08.2026 — Опубликована первая версия материала.
  • 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ