CVE: CVE-2026-56154
Продукт: Debian
Дата публикации: 01.10.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,42%; процентиль 33,66%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-56154 — уязвимость типа Use After Free (CWE-416) в модуле mod_rewrite веб-сервера Apache HTTP Server. Ошибка проявляется при использовании lookahead-конструкции
%{LA-U:HTTP:...} в правилах перезаписи.Затронуты версии Apache HTTP Server от 2.4.0 до 2.4.68 включительно. Для администраторов Debian это означает, что пакеты
apache2 в стабильных релизах bookworm и trixie пока содержат уязвимый код: по данным Debian Security Tracker, исправление (2.4.69-1) доступно только в forky и sid, а для bookworm и trixie статус остаётся «open».Статья объясняет механику ошибки, условия эксплуатации и практические шаги проверки и снижения риска.
Основные характеристики
Суть риска: при обращении к переменным окружения через lookahead
%{LA-U:HTTP:...} в правилах mod_rewrite сервер обращается к памяти, которая уже была освобождена. Это классическая ошибка «использования после освобождения», которая в худших сценариях может привести к повреждению памяти и выполнению произвольного кода, хотя точные последствия в доступных источниках детально не раскрыты.Ключевые параметры:
- Тип ошибки: CWE-416 (Use After Free) в модуле
mod_rewriteApache HTTP Server.
- CVSS 3.1: 9.8, критическая, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— атака по сети, без прав и без взаимодействия с пользователем, полное влияние на конфиденциальность, целостность и доступность.
- Затронутые версии: Apache HTTP Server от 2.4.0 до 2.4.68 включительно; исправление — 2.4.69.
- Статус эксплуатации: сведений о публичном PoC или подтверждённых атаках в доступных источниках нет.
- EPSS: 0,416% (процентиль 33,66%) — прогнозируемая вероятность эксплуатации в течение 30 дней оценивается как низкая.
- CISA KEV: в пакете доказательств данных о включении в каталог CISA KEV нет.
Какие продукты и версии затронуты
Уязвимость затрагивает Apache HTTP Server версий от 2.4.0 до 2.4.68 включительно; исправлена в 2.4.69. В Debian уязвимым является исходный пакет
apache2.Состояние по релизам Debian (по данным Debian Security Tracker):
- bookworm: статус
open, исправление не выпущено; в репозитории —2.4.68-1~deb12u1, в bookworm-security —2.4.67-1~deb12u3.
- trixie: статус
open, исправление не выпущено; в репозитории —2.4.68-1~deb13u1, в trixie-security —2.4.67-1~deb13u3.
- forky: статус
resolved, исправленная версия2.4.69-1.
- sid: статус
resolved, исправленная версия2.4.69-1.
Пакеты из security-репозиториев bookworm и trixie (2.4.67) также остаются в уязвимом диапазоне версий. Срочность исправления в трекере для всех релизов помечена как «not yet assigned».
Причина уязвимости
Причиной является ошибка использования после освобождения памяти (Use After Free, CWE-416) в модуле
mod_rewrite. Она проявляется при использовании lookahead-синтаксиса %{LA-U:HTTP:...} в директивах перезаписи.Lookahead-конструкции
%{LA-U:...} в mod_rewrite предназначены для «заглядывания вперёд»: если переменная ещё не установлена, модуль запускает внутренний подзапрос, чтобы её вычислить. При обращении к переменным, связанным с HTTP-заголовками запроса (HTTP:...), такой подзапрос создаёт и обрабатывает структуры, связанные с запросом и заголовками. По описанию уязвимости в этом сценарии происходит обращение к уже освобождённой памяти.Точные детали внутреннего жизненного цикла структур (какая именно структура освобождается и в какой момент) в доступных официальных источниках не раскрыты — описана только сама конструкция
%{LA-U:HTTP:...} как триггер ошибки.Как работает атака
Путь данных до уязвимого кода выглядит так: удалённый клиент отправляет HTTP-запрос с заголовками; сервер обрабатывает его через конфигурацию mod_rewrite, где правило использует lookahead вида
%{LA-U:HTTP:...} для обращения к заголовкам запроса. Поскольку заголовок может отсутствовать, mod_rewrite инициирует внутренний подзапрос для его вычисления, и в ходе этой обработки возникает обращение к освобождённой памяти.Официальное описание подтверждает только сам факт Use After Free при использовании
%{LA-U:HTTP:...}. Конкретные последствия — отказ в обслуживании, повреждение памяти или выполнение кода — в источниках напрямую не перечислены; высокий балл CVSS (9.8) отражает потенциально полное влияние, но не подтверждённую демонстрацию выполнения кода.Под риск попадает любая конфигурация, где правила
RewriteRule/RewriteCond ссылаются на HTTP-заголовки через lookahead. Проверка наличия %{LA-U:HTTP: в конфигурации Apache — первичный признак того, что уязвимый путь кода вообще достижим.Условия успешной эксплуатации
Подтверждённые источниками условия:
- Уязвимая версия Apache HTTP Server (от 2.4.0 до 2.4.68).
- Активно используемая конфигурация mod_rewrite с lookahead-конструкцией
%{LA-U:HTTP:...}.
- Возможность отправки HTTP-запросов к серверу (вектор атаки по CVSS — сетевой, без привилегий и без взаимодействия с пользователем).
Дополнительные детали (например, требуется ли определённый набор заголовков, специфичный порядок правил или особые настройки виртуальных хостов) в доступных источниках не раскрыты.
Возможный сценарий атаки
Разумный сценарий, следующий из описания уязвимости: злоумышленник направляет на уязвимый сервер HTTP-запросы, рассчитанные на то, что обработка пройдёт через правило mod_rewrite с
%{LA-U:HTTP:...}. При обработке такого запроса модуль обращается к освобождённой памяти, и поведение сервера становится непредсказуемым.Возможные исходы такой ошибки памяти в общем случае включают аварийное завершение процесса или, в более сложных сценариях, повреждение памяти с потенциальным выполнением кода. Какие из этих исходов реально достижимы для CVE-2026-56154, источники не подтверждают — это оценка риска, а не установленный факт.
Практический вывод для администратора: серверы с mod_rewrite и lookahead-правилами, доступные из недоверенных сетей, требуют приоритетного внимания, независимо от того, опубликован ли публичный эксплойт.
Есть ли публичный эксплойт
В доступных официальных источниках (NVD, Debian Security Tracker, рекомендации Apache и рассылка oss-security) нет сведений о публичном PoC-коде, техническом описании с деталями эксплуатации или подтверждённых атаках в дикой природе.
Отсутствие таких сведений не означает отсутствия эксплойта: уязвимость опубликована недавно (1 октября 2026 года), и ситуация может измениться. Рекомендуется отслеживать обновления NVD и Debian Security Tracker.
Признаки эксплуатации
Специфичные IOC (хэши, IP-адреса, характерные строки запросов) для этой уязвимости в источниках не опубликованы. Неспецифичные точки контроля, которые стоит проверить:
- Журналы ошибок Apache на предмет аварийных завершений дочерних процессов (
segfault, сообщения о паденииhttpd/apache2).
- Аномальные всплески запросов к URL, обрабатываемым правилами mod_rewrite с lookahead.
- Журналы ядра системы (
dmesg,journalctl) на предмет segfault процессовapache2.
Эти признаки не являются подтверждёнными индикаторами именно CVE-2026-56154 и могут указывать на другие проблемы.
Как обнаружить атаку
Обнаружение складывается из двух задач: определить, уязвима ли система, и выявить возможные попытки эксплуатации.
Для определения уязвимости сверьте версию пакета
apache2 с данными Debian Security Tracker (см. раздел проверки версии) и проверьте конфигурацию на наличие уязвимой конструкции:
Bash:
grep -rn 'LA-U:HTTP:' /etc/apache2/
Если конструкция найдена, уязвимый путь кода достижим в вашей конфигурации. Для выявления возможной эксплуатации используйте неспецифичные точки контроля, перечисленные в разделе IOC: журналы ошибок Apache, журналы ядра на предмет segfault и аномальную активность на URL, обрабатываемых mod_rewrite. Специфичных сигнатур обнаружения в источниках нет.
Как проверить свою версию
Проверьте версию Debian и пакета
apache2 следующими командами:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy apache2
dpkg-query -W -f='${Package} ${Version}\n' apache2
Сверьте полученную версию с таблицей из раздела «Какие продукты и версии затронуты»: версии на базе 2.4.67 и 2.4.68 в bookworm и trixie находятся в уязвимом диапазоне; исправленная версия —
2.4.69-1 (пока доступна только в forky и sid).Исправление
Полное исправление — обновление Apache HTTP Server до версии 2.4.69 или новее. Для Debian это означает:
- forky и sid: обновите пакет до
2.4.69-1стандартным путём (apt update && apt upgrade apache2).
- bookworm и trixie: на момент данных трекера исправление не выпущено (статус
open). Дождитесь обновления в security-репозитории, отслеживая страницу Debian Security Tracker для CVE-2026-56154, и при необходимости рассмотрите временные меры из следующего раздела.
После обновления перезапустите веб-сервер, чтобы новый код был фактически загружен в память работающих процессов.
Временные меры защиты
Пока исправленный пакет для вашего релиза недоступен, снизить риск можно удалением уязвимого пути кода из конфигурации:
- Найдите все вхождения
%{LA-U:HTTP:в конфигурации Apache (grep -rn 'LA-U:HTTP:' /etc/apache2/).
- Перепишите затронутые правила без lookahead-обращения к HTTP-заголовкам либо временно отключите эти правила, оценив функциональные последствия.
- После изменения конфигурации проверьте её (
apachectl configtest) и перезапустите сервис.
Это временная мера, а не замена обновления: она устраняет известный триггер, но не исправляет сам дефект в коде модуля.
Как проверить устранение уязвимости
После обновления или применения временных мер проверьте результат:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' apache2
apachectl configtest
systemctl status apache2
Убедитесь, что версия пакета —
2.4.69-1 или новее (для forky/sid), конфигурация синтаксически корректна, сервис запущен, а в конфигурации больше нет конструкций %{LA-U:HTTP: (если вы выбрали путь временных мер). Дополнительно проверьте журналы ошибок Apache после перезапуска на предмет новых сбоев.Вывод
CVE-2026-56154 — критическая по баллу CVSS (9.8) ошибка Use After Free в mod_rewrite Apache HTTP Server, актуальная для Debian: в bookworm и trixie исправление пока не выпущено.
Первоочередные действия администратора:
- проверить версию пакета
apache2;
- найти в конфигурации конструкции
%{LA-U:HTTP:...};
- при их наличии применить временные меры до выхода исправления.
Низкий текущий EPSS (0,416%) и отсутствие данных о публичном эксплойте не отменяют необходимости действий — уязвимость опубликована недавно, и её статус может быстро измениться.
Официальные источники
История обновлений статьи
- 04.10.2026 — Опубликована первая версия материала.
- 05.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 05.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
