CVE: CVE-2026-58161
Продукт: Debian
Дата публикации: 29.07.2026
Критичность: CRITICAL
CVSS: 9.2 (4.0)
EPSS: 0,64%; процентиль 47,04%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-58161 в Debian связана с Apache Traffic Server и может привести к отказу в обслуживании из-за ошибок в обработке TLS и SNI. Критический уровень уязвимости затрагивает определённые версии пакета trafficserver в репозиториях Debian. Системы, использующие уязвимую версию, подвержены риску отказа в обслуживании. Рекомендуется обновление до версий 9.2.15 или 10.1.4 [1].
Основные характеристики
CVE-2026-58161 — критическая уязвимость в Apache Traffic Server, способная вызвать сбой системы через нулевые указатели и утечки памяти при обработке TLS и SNI. Затрагивает версии 8.0.0–8.1.9, 9.0.0–9.2.14 и 10.0.0–10.1.3. В Debian пакет trafficserver включает эти версии, что делает системы уязвимыми к отказу в обслуживании. Уязвимость не позволяет выполнить удалённый код, но может быть использована для DoS-атаки. Системы Debian, использующие уязвимую версию, должны быть обновлены [2].
Какие продукты и версии затронуты
В Debian уязвимость затрагивает пакет apache:traffic_server, включая версии 8.0.0–8.1.9, 9.0.0–9.2.14 и 10.0.0–10.1.3. Эти версии распространяются в репозиториях bookworm, bullseye и sid. В частности, в bookworm и sid доступны версии 9.2.5+ds-0+deb12u4 и 9.2.5+ds-1 соответственно. В bullseye устанавливается версия 8.1.10+ds-1~deb11u1 или выше. Системы, использующие эти версии, находятся в зоне риска. Уязвимость не затрагивает другие компоненты Debian, кроме указанного пакета [2].
Причина уязвимости
Основной причиной является неправильная обработка данных в TLS и SNI при работе с Apache Traffic Server. При обработке входящих соединений, если данные не проходят необходимую проверку, система может столкнуться с нулевым указателем или утечкой памяти. Это приводит к аварийному завершению процесса. Уязвимость классифицирована как CWE-476 — использование нулевого указателя. Проблема возникает в логике обработки запросов, где отсутствует проверка на корректность данных. Эта ошибка может быть использована для вызова отказа в обслуживании [1].
Как работает атака
Атака происходит через некорректную обработку TLS и SNI в Apache Traffic Server. Когда клиент отправляет специально подготовленный запрос, сервер может попасть в состояние, где нулевой указатель или утечка памяти приводят к сбою. Атакующий может использовать этот метод для вызова отказа в обслуживании. Система не предоставляет возможности для получения доступа к данным или выполнения произвольного кода. Уязвимость не требует аутентификации и может быть использована из сети. Условия для успешной эксплуатации зависят от того, как сервер обрабатывает входящие соединения [1].
Условия успешной эксплуатации
Для эксплуатации уязвимости требуется, чтобы система выполняла Apache Traffic Server с одной из уязвимых версий. Атакующий должен иметь возможность отправлять специально подготовленные TLS-запросы, которые вызывают сбой. Уязвимость не требует аутентификации и может быть использована из сети. Система должна быть настроена на обработку TLS-запросов. Наличие уязвимой версии пакета trafficserver в Debian делает систему уязвимой. Отсутствие обновлений увеличивает риск эксплуатации [1].
Возможный сценарий атаки
Атакующий отправляет специально подготовленный TLS-запрос, содержащий некорректные данные в заголовках SNI. Сервер обрабатывает запрос, но из-за отсутствия проверки на корректность данных, происходит сбой в работе процесса. Это приводит к отказу в обслуживании. Атака может быть автоматизирована и использована для массового отключения серверов. Система может быть восстановлена только после перезапуска или обновления пакета. Уязвимость не позволяет получить доступ к данным или выполнить произвольный код [1].
Есть ли публичный эксплойт
По данным источников, публичный эксплойт для CVE-2026-58161 не опубликован. Нет подтверждённых случаев эксплуатации в реальных атаках. Однако, учитывая критический уровень уязвимости и возможность вызова отказа в обслуживании, потенциал для эксплуатации существует. Специалисты отмечают, что уязвимость может быть использована для DoS-атаки, особенно в условиях высокой нагрузки. Наличие PoC или эксплуатации не подтверждено, но возможна в будущем [1].
Признаки эксплуатации
Признаки компрометации не определены. Однако, можно наблюдать необычное поведение сервера, связанное с частыми сбоями или перезапусками. Мониторинг журналов Apache Traffic Server может показать ошибки, связанные с нулевыми указателями или утечками памяти. Системы, использующие уязвимую версию, могут демонстрировать нестабильность при высокой нагрузке. Отсутствие специфичных IOC не исключает возможность обнаружения через анализ логов и метрик производительности.
Как обнаружить атаку
Обнаружение возможно через мониторинг журналов Apache Traffic Server и анализ статистики сбоев. Системы, использующие уязвимую версию, могут демонстрировать нестабильность при высокой нагрузке. Проверка версии пакета trafficserver с помощью команды apt-cache policy или dpkg-query может подтвердить наличие уязвимости. Системы, где установлены версии 8.0.0–8.1.9, 9.0.0–9.2.14 или 10.0.0–10.1.3, подвержены риску. Рекомендуется использовать инструменты мониторинга для выявления аномалий в работе сервиса [2].
Как проверить свою версию
Для проверки версии пакета trafficserver в Debian выполните команды:
Код:
cat /etc/debian_version
apt-cache policy trafficserver
dpkg-query -W -f='${Package} ${Version}\n' trafficserver
Замените
<имя-пакета> на trafficserver. Если версия находится в диапазоне 8.0.0–8.1.9, 9.0.0–9.2.14 или 10.0.0–10.1.3, система уязвима. Системы с версиями 9.2.15 или 10.1.4 считаются защищёнными [2].Исправление
Рекомендуется обновить пакет trafficserver до версии 9.2.15 или 10.1.4. Для Debian это можно сделать с помощью команды:
Код:
sudo apt update && sudo apt install trafficserver=9.2.15+ds-1
или
Код:
sudo apt update && sudo apt install trafficserver=10.1.4+ds-1
Если пакет установлен из другого источника, необходимо проверить его совместимость с обновлённой версией. После обновления следует перезапустить сервис Apache Traffic Server. Обновление должно быть выполнено на всех системах, где используется уязвимая версия [1].
Временные меры защиты
Временные меры защиты включают ограничение доступа к серверу через брандмауэр, отключение ненужных функций TLS и мониторинг активности. Также рекомендуется ограничить количество одновременных соединений и включить механизм автоматического перезапуска. Эти меры не устраняют уязвимость, но могут снизить риск эксплуатации. Системы должны быть обновлены до защищённой версии пакета [1].
Как проверить устранение уязвимости
После обновления пакета trafficserver проверьте его версию командой:
Код:
dpkg-query -W -f='${Package} ${Version}\n' trafficserver
Убедитесь, что версия 9.2.15 или 10.1.4 установлена. Перезапустите сервис Apache Traffic Server и проверьте его работу. Логи должны показывать отсутствие ошибок, связанных с нулевыми указателями. Система должна работать стабильно. Проверьте журналы на предмет сбоев. Если проблема решена, уязвимость устранена [1].
Вывод
CVE-2026-58161 представляет собой критическую уязвимость в Apache Traffic Server, которая может привести к отказу в обслуживании. Уязвимость затрагивает версии 8.0.0–8.1.9, 9.0.0–9.2.14 и 10.0.0–10.1.3, распространяемые в Debian. Системы, использующие эти версии, должны быть немедленно обновлены. В настоящее время публичный эксплойт не известен, но потенциал для эксплуатации существует. Обновление до версии 9.2.15 или 10.1.4 устраняет уязвимость. Временные меры защиты могут снизить риск, но не устраняют проблему полностью [1].
Официальные источники
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
