CVE: CVE-2026-56154
Продукт: Debian
Дата публикации: 01.10.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,42%; процентиль 33,64%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Критическая уязвимость use-after-free в Apache HTTP Server. Ошибка локализована в модуле mod_rewrite и проявляется при использовании lookahead %{LA-U:HTTP:...}. В Debian затронуты bookworm и trixie; доступные версии 2.4.69-1 исправляют проблему в forky и sid.
Основные характеристики
Уязвимость относится к классу CWE-416 и позволяет удалённому атакующему без аутентификации спровоцировать повреждение памяти. По шкале CVSS 3.1 ей присвоен максимальный балл 9.8, что делает риск критическим.
- Тип ошибки: use-after-free (CWE-416) — обращение к освобождённой памяти.
- CVSS 3.1: 9.8, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Поверхность атаки: сетевая, без необходимости локального доступа.
- EPSS: 0,42% (процентиль 33,64%) — низкая вероятность эксплуатации в ближайшие 30 дней.
- Статус анализа: NVD помечает запись как «Undergoing Analysis», детали могут уточняться.
Какие продукты и версии затронуты
В Debian уязвимость затрагивает пакет
apache2. По данным Debian Security Tracker, статус по выпускам:- bookworm: статус
open, исправление не выпущено. В репозитории bookworm доступна версия2.4.68-1~deb12u1, в bookworm-security —2.4.67-1~deb12u3.
- trixie: статус
open, исправление не выпущено. Версии2.4.68-1~deb13u1и2.4.67-1~deb13u3.
- forky: статус
resolved, исправление в2.4.69-1.
- sid: статус
resolved, исправление в2.4.69-1.
Уязвимы все версии Apache HTTP Server с 2.4.0 по 2.4.68 включительно.
Причина уязвимости
Ошибка use-after-free находится в модуле mod_rewrite и срабатывает при обработке lookahead-выражений вида
%{LA-U:HTTP:...}. Такие конструкции используются для предварительного просмотра значений HTTP-заголовков до выполнения перезаписи.При определённых условиях код обращается к уже освобождённой памяти, что приводит к неопределённому поведению. Точная последовательность вызовов и условия срабатывания в официальных источниках не раскрыты.
Как работает атака
Правило mod_rewrite с lookahead заставляет сервер выполнить внутренний запрос, чтобы подставить значение заголовка. Во время этого процесса модуль может использовать указатель на объект, который уже был удалён.
В зависимости от состояния кучи это может проявиться как падение процесса или, при удачном раскладе для атакующего, как выполнение произвольного кода. Конкретные детали эксплуатации не опубликованы, поэтому описание ограничивается общим механизмом CWE-416.
Условия успешной эксплуатации
Для попытки эксплуатации нужны:
- Установленный Apache HTTP Server версии от 2.4.0 до 2.4.68.
- Включённый модуль mod_rewrite.
- Наличие в конфигурации правил
RewriteRuleс lookahead%{LA-U:HTTP:...}.
- Сетевой доступ к серверу.
CVSS-вектор показывает, что атака возможна без аутентификации, однако для срабатывания уязвимого пути сервер должен получить специально сформированный HTTP-запрос.
Возможный сценарий атаки
Злоумышленник отправляет HTTP-запрос, который подпадает под правило с lookahead. Модуль mod_rewrite выполняет внутренний подзапрос для получения значения заголовка и в этот момент обращается к освобождённой памяти.
В худшем случае это приводит к нарушению целостности памяти и потенциальному выполнению кода с правами процесса Apache. Точный сценарий не описан в открытых источниках, поэтому приведённое описание основано на типовом поведении use-after-free.
Есть ли публичный эксплойт
На момент подготовки материала публичных эксплойтов, подтверждённых официальными источниками, не обнаружено. В списке источников CVE есть ссылка на oss-security, но содержимое письма в предоставленных данных не раскрыто.
NVD продолжает анализ, поэтому информация может дополниться. Отсутствие опубликованного PoC не гарантирует, что уязвимость не используется.
Признаки эксплуатации
Специфичные индикаторы компрометации для CVE-2026-56154 не опубликованы. На подозрительную активность могут указывать общие признаки: аномальные HTTP-запросы с конструкциями lookahead, ошибки в журналах Apache, аварийные завершения процессов httpd, подозрительный исходящий трафик.
Как обнаружить атаку
Официальных сигнатур для детектирования этой уязвимости нет. Рекомендуется следить за журналами доступа и ошибок Apache, а также за сбоями рабочих процессов.
Настройка систем мониторинга и IDS/IPS на общие признаки попыток эксплуатации mod_rewrite может помочь, но не даёт гарантии.
Как проверить свою версию
Проверьте версию пакета apache2 в Debian. Выполните команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy apache2
dpkg-query -W -f='${Package} ${Version}\n' apache2
Сравните вывод со списком уязвимых версий 2.4.0–2.4.68. Если используется bookworm или trixie и установлена версия до 2.4.69-1, обновление безопасности пока отсутствует. Для forky и sid исправленной версией считается 2.4.69-1.
Исправление
Для выпусков forky и sid исправление выпущено в виде версии 2.4.69-1. Для bookworm и trixie обновление в репозиториях безопасности пока не опубликовано. Рекомендуемые действия:
- Обновить apache2 до 2.4.69-1 на системах с forky или sid.
- Для bookworm и trixie проверять появление обновлений в Debian Security Tracker и применять их сразу после публикации.
- Если допустимо, рассмотреть переход на исправленную версию из sid, но это может внести несовместимости.
Полную информацию об уязвимости можно посмотреть в NVD.
Временные меры защиты
Официальных временных мер для CVE-2026-56154 пока не опубликовано. До появления патча можно снизить поверхность атаки:
- Отключить модуль mod_rewrite, если он не используется.
- Убрать из конфигурации правила с lookahead
%{LA-U:HTTP:...}.
- Ограничить доступ к серверу межсетевым экраном.
Эти действия не устраняют корневую причину и не заменяют обновление.
Как проверить устранение уязвимости
После обновления проверьте версию установленного пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' apache2
Для forky и sid должна отображаться версия 2.4.69-1 или новее. Также можно выполнить
apt-get update && apt-get upgrade, чтобы убедиться, что отсутствуют ожидающие обновления для apache2.Вывод
CVE-2026-56154 — критическая уязвимость use-after-free в Apache HTTP Server, затрагивающая Debian. Для bookworm и trixie исправление ещё не выпущено, поэтому важно отслеживать обновления безопасности и минимизировать риск временными мерами. Для forky и sid необходимо как можно скорее установить версию 2.4.69-1.
Официальные источники
История обновлений статьи
- 04.10.2026 — Опубликована первая версия материала.
- 05.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
