CVE: CVE-2026-56153
Продукт: Apache HTTP Server
Дата публикации: 01.10.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,50%; процентиль 40,53%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Apache HTTP Server найдена уязвимость записи за пределами буфера в модуле mod_charset_lite. Ошибка затрагивает версии с 2.4.0 по 2.4.68 и устранена в 2.4.69.
Удалённый атакующий без аутентификации может вызвать переполнение кучи. По вектору CVSS 3.1 уязвимость оценивается в 7,5 балла (HIGH) с высоким влиянием на конфиденциальность.
Основные характеристики
Уязвимость относится к классу повреждения памяти: запись за пределы буфера в функции finish_partial_char модуля mod_charset_lite. Атака возможна удалённо, без аутентификации, и может привести к раскрытию данных.
- Тип ошибки: CWE-787 — запись за пределами буфера.
- CVSS 3.1: 7,5 (HIGH), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N— сетевая атака без аутентификации и взаимодействия с пользователем; влияние на конфиденциальность высокое, целостность и доступность не затронуты.
- EPSS: 0,50% (процентиль 40,53%) — низкая прогнозируемая вероятность эксплуатации в ближайшие 30 дней.
- Затронутые версии: с 2.4.0 по 2.4.68 включительно.
- Исправление: версия 2.4.69.
Какие продукты и версии затронуты
Уязвимость присутствует в Apache HTTP Server версий с 2.4.0 по 2.4.68 включительно. Исправление выпущено в версии 2.4.69.
Для достижимости ошибки модуль mod_charset_lite должен быть загружен и задействован в конфигурации сервера. Если модуль не используется, поверхность атаки отсутствует, но обновление всё равно рекомендуется.
Причина уязвимости
Ошибка находится в функции finish_partial_char модуля mod_charset_lite. Этот модуль выполняет преобразование кодировок символов в HTTP-ответах или запросах.
При обработке потока байтов модуль может буферизовать частичные многобайтовые символы. Функция finish_partial_char завершает обработку накопленного неполного символа. Если границы буфера рассчитаны неверно, запись выходит за его пределы.
Точные условия срабатывания в официальных источниках не раскрыты. Название функции указывает на обработку неполных последовательностей символов, но детали зависят от конкретной конфигурации.
Как работает атака
mod_charset_lite преобразует кодировки данных, проходящих через сервер. При обработке поток разбивается на символы; если символ обрезан на границе пакета, он сохраняется во временном буфере.
Функция finish_partial_char вызывается для завершения обработки такого частичного символа. Из-за ошибки в расчёте размера буфера запись может выйти за границы и повредить соседние области кучи.
Повреждённые данные могут затем попасть в ответ сервера, что потенциально приводит к раскрытию содержимого памяти. Точный механизм эксплуатации в официальных источниках не описан, но вектор CVSS указывает на высокое влияние на конфиденциальность.
Условия успешной эксплуатации
Для эксплуатации уязвимости необходимы следующие условия:
- Модуль
mod_charset_liteзагружен и задействован в конфигурации сервера.
- Атакующий имеет сетевой доступ к серверу и может отправлять HTTP-запросы.
- Аутентификация не требуется — вектор CVSS указывает на отсутствие привилегий (
PR:N).
Возможный сценарий атаки
Атакующий отправляет специально сформированный HTTP-запрос, который обрабатывается модулем mod_charset_lite. В ходе обработки неполной последовательности символов происходит запись за пределы буфера.
Это может привести к повреждению кучи и последующему раскрытию фрагментов памяти в ответе сервера. Точный сценарий зависит от конфигурации и версии, но общий принцип — удалённая отправка вредоносного запроса без аутентификации.
Есть ли публичный эксплойт
В доступных официальных источниках сведения о публичных эксплойтах для CVE-2026-56153 отсутствуют. Отсутствие готового эксплойта не означает, что уязвимость не может быть использована. Техническое описание ошибки доступно, но детали эксплуатации не раскрыты.
Признаки эксплуатации
Специфичных индикаторов компрометации для этой уязвимости не опубликовано. Следует обращать внимание на необычные запросы с некорректными последовательностями байтов, а также на аномалии в работе сервера: неожиданные ответы, сбои или перезапуски дочерних процессов. Эти признаки неспецифичны и могут указывать на другие проблемы.
Как обнаружить атаку
Для обнаружения попыток эксплуатации можно использовать следующие меры:
- Мониторинг журналов доступа и ошибок на предмет подозрительных запросов с некорректными кодировками.
- Контроль стабильности процессов httpd: частые перезапуски или падения могут свидетельствовать о попытках вызвать переполнение.
- Использование систем обнаружения вторжений (IDS) для выявления аномального сетевого трафика.
Эти меры неспецифичны и не гарантируют обнаружение атаки.
Как проверить свою версию
Для проверки версии Apache HTTP Server выполните одну из команд:
Код:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null
Вывод покажет версию сервера. Если версия ниже 2.4.69, сервер уязвим.
Исправление
Для устранения уязвимости обновите Apache HTTP Server до версии 2.4.69 или более поздней. Обновление доступно на официальной странице уязвимостей Apache.
Проверьте, используется ли модуль mod_charset_lite. Если он не нужен, его можно отключить, но это не заменяет обновление.
Временные меры защиты
Если немедленное обновление невозможно, временной мерой может быть отключение модуля mod_charset_lite при условии, что он не используется в конфигурации. Это не официальный обходной путь и не гарантирует защиту, если модуль требуется для работы. Наиболее надёжное решение — установка обновлённой версии.
Как проверить устранение уязвимости
После обновления проверьте версию сервера командами из раздела «Проверка версии». Убедитесь, что версия не ниже 2.4.69. Если модуль mod_charset_lite был отключён, проверьте, что он действительно не загружен в конфигурации.
Вывод
CVE-2026-56153 — уязвимость записи за пределами буфера в модуле mod_charset_lite Apache HTTP Server. Она затрагивает версии с 2.4.0 по 2.4.68 и позволяет удалённому атакующему без аутентификации вызвать переполнение кучи, что может привести к раскрытию конфиденциальной информации.
Исправление выпущено в версии 2.4.69. Рекомендуется обновить сервер. Если обновление невозможно, рассмотрите отключение модуля, если это допустимо.
Официальные источники
- NVD — CVE-2026-56153
- FIRST EPSS — CVE-2026-56153
- Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project
История обновлений статьи
- 04.10.2026 — Опубликована первая версия материала.
