CVE: CVE-2026-55584
Продукт: Debian
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 2,42%; процентиль 82,99%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В пакете phpsysinfo для Debian обнаружена уязвимость, позволяющая удалённому атакующему обходить проверку доступа, подменяя заголовки HTTP. Статья описывает механизм атаки, затронутые версии и способы проверки исправления.
Основные характеристики
Уязвимость позволяет атакующему получить доступ к системной информации, имитируя доверенного клиента. Риск связан с нарушением логики проверки источника запроса.
- Тип ошибки: CWE-290 (Authentication Bypass by Spoofing). Ошибка в проверке подлинности.
- CVSS: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Высокая конфиденциальность, нет влияния на целостность и доступность.
- Эксплуатация: Удалённая, без аутентификации. Атакующий не требует прав пользователя.
- EPSS: 2,42%. Вероятность эксплуатации в ближайшие 30 дней. Процентиль 82,99%.
- Статус в Debian: Открыт. Патч не выпущен для всех версий.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
phpsysinfo в дистрибутивах Debian. Все перечисленные версии содержат уязвимый код.- bookworm: 3.4.2-3
- bullseye: 3.2.5-3
- forky: 3.4.4-2
- sid: 3.4.4-2
- trixie: 3.4.4-1
Статус всех версий:
open. Срочность: not yet assigned. Официальный трекер: Debian Security Tracker.Причина уязвимости
Причина уязвимости кроется в функции
read_config.php в скрипте phpSysInfo. Проверка доступа PSI_ALLOWED использует заголовки X-Forwarded-For и Client-IP в приоритете перед REMOTE_ADDR.Эти заголовки контролируются клиентом. Атакующий может подставить в них IP-адрес, который присутствует в белом списке
PSI_ALLOWED. Система принимает запрос от доверенного источника, хотя реальный адрес (REMOTE_ADDR) может быть любым. Нарушена граница доверия между прокси-сервером и приложением.Как работает атака
Атакующий отправляет HTTP-запрос к уязвимому скрипту. В заголовках
X-Forwarded-For или Client-IP указывается IP-адрес из доверенного списка. Приложение phpSysInfo читает эти заголовки и считает запрос доверенным.Проверка
PSI_ALLOWED проходит успешно. Атакующий получает доступ к данным, которые должны быть скрыты. Это нарушает принцип минимальных привилегий и логику контроля доступа. Механизм не требует аутентификации или специальных прав.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Доступность: Скрипт phpSysInfo должен быть доступен по сети.
- Конфигурация: В конфигурации должен быть настроен список доверенных IP-адресов (
PSI_ALLOWED).
- Версия: Используется версия пакета до 3.4.6 (включая все перечисленные версии Debian).
- Заголовки: Веб-сервер не должен отбрасывать или перезаписывать заголовки
X-Forwarded-ForиClient-IPдо передачи в PHP.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках инстансов phpSysInfo. Обнаружив уязвимый узел, он изучает конфигурацию, чтобы определить доверенные IP-адреса. Затем он формирует HTTP-запрос, в заголовке
X-Forwarded-For указывая один из доверенных адресов.Запрос обрабатывается скриптом. Проверка доступа проходит, так как приложение доверяет подставленному заголовку. Атакующий получает ответ с системной информацией: hostname, ядро, CPU, память, файловые системы, сетевые интерфейсы. Данные могут использоваться для дальнейшей разведки или атаки.
Есть ли публичный эксплойт
Публичный эксплойт для CVE-2026-55584 не подтверждён в доступных источниках. В каталоге CISA KEV уязвимость не числится.
EPSS 2,42% указывает на умеренную вероятность эксплуатации в ближайшем будущем. Отсутствие публичного PoC не означает, что уязвимость не может быть эксплуатируема.
Механизм атаки прост и может быть реализован вручную.
Признаки эксплуатации
Специфичные IOC для этой уязвимости не опубликованы. Общие признаки атаки включают:
- Запросы: HTTP-запросы к скрипту phpSysInfo с заголовками
X-Forwarded-ForилиClient-IP, содержащими IP-адреса из белого списка.
- Журналы: Записи в access-логе веб-сервера, где
REMOTE_ADDRне совпадает с IP в заголовках, но запрос прошёл проверку доступа.
- Данные: Необычные запросы к скрипту, возвращающие системную информацию, от адресов, не входящих в доверенный список.
Эти признаки неспецифичны и требуют корреляции с другими событиями.
Как обнаружить атаку
Для обнаружения атаки необходимо анализировать логи веб-сервера и приложения. Ищите запросы, где заголовки
X-Forwarded-For или Client-IP содержат IP-адреса из PSI_ALLOWED, а REMOTE_ADDR — нет.Также проверяйте, кто запрашивает системную информацию. Используйте SIEM для корреляции событий.
Мониторьте изменения в конфигурации phpSysInfo.
Как проверить свою версию
Проверьте установленную версию пакета
phpsysinfo в системе Debian. Используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy phpsysinfo
dpkg-query -W -f='${Package} ${Version}\n' phpsysinfo
Сравните полученную версию с уязвимыми версиями из раздела «Какие продукты и версии затронуты». Если версия совпадает, система уязвима.
Исправление
Основной способ устранения уязвимости — обновление пакета
phpsysinfo до версии 3.4.6 или выше. В Debian патч ещё не выпущен для всех версий.Следите за обновлениями в Debian Security Tracker. После выпуска патча выполните обновление через
apt.Перезапустите веб-сервер после обновления.
Временные меры защиты
До выпуска официального патча можно применить временные меры:
- Ограничение доступа: Настройте веб-сервер (nginx, Apache) для отбрасывания или перезаписи заголовков
X-Forwarded-ForиClient-IPдля внешних запросов.
- Белый список: Уменьшите список доверенных IP-адресов в
PSI_ALLOWEDдо минимума. Уберите публичные адреса.
- Firewall: Ограничьте доступ к скрипту phpSysInfo только с доверенных сетей через firewall.
- Мониторинг: Усиленный мониторинг запросов к скрипту на предмет подмены заголовков.
Как проверить устранение уязвимости
После обновления пакета проверьте, что уязвимость устранена. Убедитесь, что версия пакета 3.4.6 или выше.
Протестируйте доступ к скрипту с внешнего IP-адреса, подставив доверенный IP в заголовок
X-Forwarded-For. Если доступ запрещён, уязвимость исправлена.Проверьте логи на предмет успешных атак до и после обновления.
Вывод
CVE-2026-55584 представляет серьёзную угрозу для систем с phpSysInfo. Уязвимость позволяет обходить контроль доступа и получать системную информацию.
В Debian патч ещё не выпущен, что требует внимания администраторов. Применяйте временные меры и следите за обновлениями.
Регулярно проверяйте версии установленных пакетов.
Официальные источники
История обновлений статьи
- 31.08.2026 — Опубликована первая версия материала.
- 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
