CVE-2026-57941 в Debian: use-after-free в mod_http2 Apache HTTP Server, затронутые релизы и защита

CVE: CVE-2026-57941
Продукт: Debian
Дата публикации: 01.10.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,44%; процентиль 36,41%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-57941 — уязвимость типа use-after-free (CWE-416) в модуле mod_http2 Apache HTTP Server. Проблема связана с повторным использованием общего буфера session->bbtmp при реентерабельной обработке.

Уязвимы версии Apache HTTP Server от 2.4.0 до 2.4.68 включительно. В Debian пакет apache2 затронут в релизах bookworm и trixie, где исправление ещё не выпущено; в forky и sid проблема решена версией 2.4.69-1.

Статья описывает состояние уязвимости в Debian, способы проверки версии пакета и доступные меры защиты.

Основные характеристики​


Суть риска: удалённый участник HTTP/2-соединения может нарушить работу веб-сервера из-за обращения к памяти после её освобождения в модуле mod_http2. Точные последствия для конкретной инсталляции официальные описания не раскрывают, поэтому оценка риска опирается на CVSS и статус в Debian.

  • Тип ошибки: CWE-416, use-after-free — обращение к памяти после её освобождения.
  • Затронутый компонент: mod_http2 Apache HTTP Server, общий буфер session->bbtmp при реентерабельной обработке.
  • CVSS 3.1: 9.8, CRITICAL, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — сетевая атака без привилегий и без взаимодействия с пользователем.
  • Затронутые версии: Apache HTTP Server от 2.4.0 до 2.4.68 включительно.
  • EPSS: 0,444% (процентиль 36,41%) — расчётная вероятность эксплуатации в ближайшие 30 дней невысока, метрика динамическая.
  • CISA KEV: подтверждения внесения в каталог нет.

Какие продукты и версии затронуты​


Затронут Apache HTTP Server версии от 2.4.0 до 2.4.68 включительно; исправление — 2.4.69.

По данным Debian Security Tracker для пакета apache2:

  • bookworm: статус open, исправление не назначено; в репозитории bookworm — 2.4.68-1~deb12u1, в bookworm-security — 2.4.67-1~deb12u3.
  • trixie: статус open, исправление не назначено; в репозитории trixie — 2.4.68-1~deb13u1, в trixie-security — 2.4.67-1~deb13u3.
  • forky: статус resolved, исправляющая версия 2.4.69-1.
  • sid: статус resolved, исправляющая версия 2.4.69-1.

Уязвимый путь кода задействуется при включённом модуле mod_http2 (обработка HTTP/2).

Причина уязвимости​


Причина — использование памяти после её освобождения (use-after-free, CWE-416) в модуле mod_http2 Apache HTTP Server. По описанию из официальных источников проблема связана с общим для сессии буфером session->bbtmp, который повторно задействуется при реентерабельной обработке внутри модуля.

Детальная механика ошибки в исходном коде в доступных источниках не раскрыта: известно лишь, что при повторном входе в обработку буфер может быть освобождён, а затем к нему происходит обращение. Нарушенная граница доверия — обработка данных, поступающих от клиента по HTTP/2-соединению: входные данные удалённого пользователя приводят к некорректному жизненному циклу памяти на стороне сервера.

Как работает атака​


Данные поступают в уязвимый компонент по обычному HTTP/2-соединению: клиент отправляет запросы, которые mod_http2 обрабатывает в контексте сессии HTTP/2. Внутри этой обработки используется общий для сессии буфер session->bbtmp.

Согласно официальному описанию, проблема возникает «через shared session->bbtmp re-entrancy»: когда обработка внутри модуля повторно входит в код, работающий с этим буфером, буфер может быть освобождён, а последующий код обращается к уже освобождённой памяти. Это классический сценарий use-after-free.

Конкретные условия, при которых достигается реентерабельность (какие запросы или последовательности кадров HTTP/2 это вызывают), в доступных официальных источниках не описаны. Не подтверждено и то, к каким последствиям приводит обращение к освобождённой памяти в конкретной конфигурации — от отказа обработки соединения до более серьёзных нарушений.

Оценка CVSS 9.8 предполагает высокий потенциал воздействия на конфиденциальность, целостность и доступность, но это экспертная оценка, а не подтверждённый результат эксплуатации.

Условия успешной эксплуатации​


Подтверждённые из источников условия:

  • сервер работает на Apache HTTP Server версии от 2.4.0 до 2.4.68 включительно;
  • включён модуль mod_http2 (обработка HTTP/2);
  • по вектору CVSS атака сетевая (AV:N), без прав доступа (PR:N) и без взаимодействия с пользователем (UI:N) — достаточно доступа к уязвимому HTTP/2-эндпоинту.

Не подтверждено из источников:

  • нужны ли специфичные настройки HTTP/2 (параметры воркеров, лимиты);
  • требуется ли аутентификация на уровне приложения;
  • какие последовательности запросов приводят к реентерабельной обработке буфера.

Возможный сценарий атаки​


Разумный сценарий, следующий из подтверждённых фактов: злоумышленник находит доступный по сети сервис на Apache HTTP Server 2.4.0–2.4.68 с включённым HTTP/2 и отправляет через него запросы, которые приводят обработку mod_http2 к повторному входу в код, работающий с буфером session->bbtmp. В результате буфер освобождается и затем используется повторно.

Дальнейшие последствия зависят от того, как именно используется освобождённая память: по оценке CVSS возможны нарушения конфиденциальности, целостности и доступности, однако конкретный наблюдаемый эффект (сбой соединения, аварийное завершение процесса или иное) официальными источниками не описан.

Это логическое построение на основе описания уязвимости и вектора CVSS, а не описание подтверждённой атаки. Пошаговые инструкции по компрометации в статье не приводятся.

Есть ли публичный эксплойт​


О доступном публичном эксплойте (PoC-коде) в переданных источниках сведений нет. Подтверждённых сообщений о реальной эксплуатации также нет: запись в CISA KEV отсутствует, EPSS составляет 0,444% (процентиль 36,41%).

Отсутствие публичного PoC в рассмотренных источниках не означает, что эксплойт не существует или не появится: уязвимость имеет критическую оценку CVSS 9.8 и сетевой вектор без привилегий, поэтому вероятность появления публичного кода со временем может вырасти. Отслеживайте обновления метрик и статус в Debian Security Tracker.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-57941 в переданных источниках отсутствуют: ни хэшей, ни характерных паттернов запросов, ни подтверждённых признаков эксплуатации не опубликовано.

Можно предложить только неспецифичные общие точки контроля, применимые к любому веб-серверу Apache с HTTP/2:

  • журналы ошибок Apache (error.log) — аварийные завершения воркеров, segfault-сообщения, аномальные ошибки обработки HTTP/2;
  • журналы доступа (access.log) — аномальные паттерны HTTP/2-трафика от отдельных клиентов;
  • системные журналы (journald/syslog) — сообщения о падении процессов apache2;
  • мониторинг доступности и потребления памяти процессами веб-сервера.

Совпадение с этими точками не доказывает эксплуатацию именно CVE-2026-57941.

Как обнаружить атаку​


Обнаружение уязвимой конфигурации сводится к двум проверкам: версия Apache HTTP Server и наличие модуля HTTP/2.

  • Проверьте версию пакета apache2 командами apt-cache policy apache2 или dpkg-query -W -f='${Package} ${Version}\n' apache2.
  • Проверьте, включён ли модуль HTTP/2: apachectl -M | grep http2 (или a2query -M http2 в Debian).
  • Сверьте версию с границей: уязвимы сборки на основе Apache HTTP Server от 2.4.0 до 2.4.68 включительно.

Специфичных признаков эксплуатации для поиска нет; используйте общие точки контроля из раздела об IOC, учитывая их неспецифичность. Состояние своего релиза Debian можно сверить со страницей Debian Security Tracker.

Как проверить свою версию​


Проверка версии ОС и пакета в Debian (замените <имя-пакета> на фактическое имя, в данном случае apache2):

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy apache2
dpkg-query -W -f='${Package} ${Version}\n' apache2

Команда apt-cache policy apache2 дополнительно покажет, из какого репозитория установлен пакет и доступна ли более новая версия. Результат сравните с данными Debian Security Tracker: для bookworm и trixie исправляющая версия на момент подготовки статьи не назначена, для forky и sid исправление — 2.4.69-1.

Исправление​


Полное устранение — обновление Apache HTTP Server до версии 2.4.69 или новее.

Состояние в Debian на момент подготовки статьи:

  • forky и sid: исправление доступно в версии 2.4.69-1 — обновите пакет штатными средствами (apt update && apt upgrade apache2).
  • bookworm и trixie: статус open, исправляющая версия не назначена; штатного обновления безопасности пока нет.

Для bookworm и trixie рекомендуется:

  • отслеживать страницу Debian Security Tracker и объявления debian-security-announce до появления исправленного пакета;
  • рассмотреть временную защиту из следующего раздела, если HTTP/2 не требуется;
  • при критичности сервиса оценить возможность использования сборки Apache 2.4.69 из sid/forky или самостоятельной сборки — с учётом рисков отклонения от штатных репозиториев.

Временные меры защиты​


Ошибка находится в модуле mod_http2, поэтому временная мера — исключить обработку HTTP/2 на уязвимых серверах, если протокол не является обязательным:

  • отключите модуль: a2dismod http2, затем проверьте конфигурацию и перезапустите Apache (apachectl configtest, systemctl restart apache2);
  • убедитесь, что виртуальные хосты не объявляют Protocols h2 h2c и не зависят от HTTP/2;
  • оцените влияние на клиентов, использующих HTTP/2, до применения меры.

Это защитный вывод из подтверждённого факта (уязвимый компонент — mod_http2), а не мера, заявленная в официальных источниках. Ограничение доступа к серверу на сетевом уровне (firewall, ограничение источников) снижает поверхность атаки, но не устраняет уязвимость.

Как проверить устранение уязвимости​


После применения мер проверьте:

  • версию пакета: dpkg-query -W -f='${Package} ${Version}\n' apache2 — для forky/sid должна быть 2.4.69-1 или новее;
  • статус модуля: apachectl -M | grep http2 — при временном отключении модуль не должен присутствовать;
  • корректность конфигурации: apachectl configtest;
  • работоспособность сервиса: systemctl status apache2 и доступность сайтов по HTTP/1.1.

Сверьте итоговую версию с записью в Debian Security Tracker: для bookworm и trixie появление исправленной версии нужно перепроверять, так как на момент подготовки статьи статус open.

Вывод​


CVE-2026-57941 — критическая (CVSS 9.8) ошибка use-after-free в mod_http2 Apache HTTP Server, затрагивающая версии 2.4.0–2.4.68. В Debian исправление уже доступно для forky и sid (2.4.69-1), но для bookworm и trixie статус остаётся open — обновления безопасности пока нет.

Администраторам этих релизов стоит проверить, включён ли HTTP/2, и при его необязательности отключить mod_http2 как временную меру, параллельно отслеживая Debian Security Tracker. Публичный эксплойт и подтверждённая эксплуатация в рассмотренных источниках не зафиксированы, EPSS низкий (0,444%), однако сетевой вектор без привилегий делает своевременное обновление приоритетным.

Официальные источники​


  1. NVD — CVE-2026-57941
  2. Debian Security Tracker — CVE-2026-57941
  3. FIRST EPSS — CVE-2026-57941

История обновлений статьи​


  • 03.10.2026 — Опубликована первая версия материала.
  • 05.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 05.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ