CVE-2026-58161 в Debian: уязвимость в Apache Traffic Server и меры защиты

CVE: CVE-2026-58161
Продукт: Debian
Дата публикации: 29.07.2026
Критичность: CRITICAL
CVSS: 9.2 (4.0)
EPSS: 0,64%; процентиль 47,04%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-58161 в Debian связана с Apache Traffic Server и может привести к отказу в обслуживании из-за ошибок в обработке TLS и SNI. Критический уровень уязвимости затрагивает определённые версии пакета trafficserver в репозиториях Debian. Системы, использующие уязвимую версию, подвержены риску отказа в обслуживании. Рекомендуется обновление до версий 9.2.15 или 10.1.4 [1].

Основные характеристики​


CVE-2026-58161 — критическая уязвимость в Apache Traffic Server, способная вызвать сбой системы через нулевые указатели и утечки памяти при обработке TLS и SNI. Затрагивает версии 8.0.0–8.1.9, 9.0.0–9.2.14 и 10.0.0–10.1.3. В Debian пакет trafficserver включает эти версии, что делает системы уязвимыми к отказу в обслуживании. Уязвимость не позволяет выполнить удалённый код, но может быть использована для DoS-атаки. Системы Debian, использующие уязвимую версию, должны быть обновлены [2].

Какие продукты и версии затронуты​


В Debian уязвимость затрагивает пакет apache:traffic_server, включая версии 8.0.0–8.1.9, 9.0.0–9.2.14 и 10.0.0–10.1.3. Эти версии распространяются в репозиториях bookworm, bullseye и sid. В частности, в bookworm и sid доступны версии 9.2.5+ds-0+deb12u4 и 9.2.5+ds-1 соответственно. В bullseye устанавливается версия 8.1.10+ds-1~deb11u1 или выше. Системы, использующие эти версии, находятся в зоне риска. Уязвимость не затрагивает другие компоненты Debian, кроме указанного пакета [2].

Причина уязвимости​


Основной причиной является неправильная обработка данных в TLS и SNI при работе с Apache Traffic Server. При обработке входящих соединений, если данные не проходят необходимую проверку, система может столкнуться с нулевым указателем или утечкой памяти. Это приводит к аварийному завершению процесса. Уязвимость классифицирована как CWE-476 — использование нулевого указателя. Проблема возникает в логике обработки запросов, где отсутствует проверка на корректность данных. Эта ошибка может быть использована для вызова отказа в обслуживании [1].

Как работает атака​


Атака происходит через некорректную обработку TLS и SNI в Apache Traffic Server. Когда клиент отправляет специально подготовленный запрос, сервер может попасть в состояние, где нулевой указатель или утечка памяти приводят к сбою. Атакующий может использовать этот метод для вызова отказа в обслуживании. Система не предоставляет возможности для получения доступа к данным или выполнения произвольного кода. Уязвимость не требует аутентификации и может быть использована из сети. Условия для успешной эксплуатации зависят от того, как сервер обрабатывает входящие соединения [1].

Условия успешной эксплуатации​


Для эксплуатации уязвимости требуется, чтобы система выполняла Apache Traffic Server с одной из уязвимых версий. Атакующий должен иметь возможность отправлять специально подготовленные TLS-запросы, которые вызывают сбой. Уязвимость не требует аутентификации и может быть использована из сети. Система должна быть настроена на обработку TLS-запросов. Наличие уязвимой версии пакета trafficserver в Debian делает систему уязвимой. Отсутствие обновлений увеличивает риск эксплуатации [1].

Возможный сценарий атаки​


Атакующий отправляет специально подготовленный TLS-запрос, содержащий некорректные данные в заголовках SNI. Сервер обрабатывает запрос, но из-за отсутствия проверки на корректность данных, происходит сбой в работе процесса. Это приводит к отказу в обслуживании. Атака может быть автоматизирована и использована для массового отключения серверов. Система может быть восстановлена только после перезапуска или обновления пакета. Уязвимость не позволяет получить доступ к данным или выполнить произвольный код [1].

Есть ли публичный эксплойт​


По данным источников, публичный эксплойт для CVE-2026-58161 не опубликован. Нет подтверждённых случаев эксплуатации в реальных атаках. Однако, учитывая критический уровень уязвимости и возможность вызова отказа в обслуживании, потенциал для эксплуатации существует. Специалисты отмечают, что уязвимость может быть использована для DoS-атаки, особенно в условиях высокой нагрузки. Наличие PoC или эксплуатации не подтверждено, но возможна в будущем [1].

Признаки эксплуатации​


Признаки компрометации не определены. Однако, можно наблюдать необычное поведение сервера, связанное с частыми сбоями или перезапусками. Мониторинг журналов Apache Traffic Server может показать ошибки, связанные с нулевыми указателями или утечками памяти. Системы, использующие уязвимую версию, могут демонстрировать нестабильность при высокой нагрузке. Отсутствие специфичных IOC не исключает возможность обнаружения через анализ логов и метрик производительности.

Как обнаружить атаку​


Обнаружение возможно через мониторинг журналов Apache Traffic Server и анализ статистики сбоев. Системы, использующие уязвимую версию, могут демонстрировать нестабильность при высокой нагрузке. Проверка версии пакета trafficserver с помощью команды apt-cache policy или dpkg-query может подтвердить наличие уязвимости. Системы, где установлены версии 8.0.0–8.1.9, 9.0.0–9.2.14 или 10.0.0–10.1.3, подвержены риску. Рекомендуется использовать инструменты мониторинга для выявления аномалий в работе сервиса [2].

Как проверить свою версию​


Для проверки версии пакета trafficserver в Debian выполните команды:

Код:
cat /etc/debian_version
apt-cache policy trafficserver
dpkg-query -W -f='${Package} ${Version}\n' trafficserver

Замените <имя-пакета> на trafficserver. Если версия находится в диапазоне 8.0.0–8.1.9, 9.0.0–9.2.14 или 10.0.0–10.1.3, система уязвима. Системы с версиями 9.2.15 или 10.1.4 считаются защищёнными [2].

Исправление​


Рекомендуется обновить пакет trafficserver до версии 9.2.15 или 10.1.4. Для Debian это можно сделать с помощью команды:

Код:
sudo apt update && sudo apt install trafficserver=9.2.15+ds-1

или

Код:
sudo apt update && sudo apt install trafficserver=10.1.4+ds-1

Если пакет установлен из другого источника, необходимо проверить его совместимость с обновлённой версией. После обновления следует перезапустить сервис Apache Traffic Server. Обновление должно быть выполнено на всех системах, где используется уязвимая версия [1].

Временные меры защиты​


Временные меры защиты включают ограничение доступа к серверу через брандмауэр, отключение ненужных функций TLS и мониторинг активности. Также рекомендуется ограничить количество одновременных соединений и включить механизм автоматического перезапуска. Эти меры не устраняют уязвимость, но могут снизить риск эксплуатации. Системы должны быть обновлены до защищённой версии пакета [1].

Как проверить устранение уязвимости​


После обновления пакета trafficserver проверьте его версию командой:

Код:
dpkg-query -W -f='${Package} ${Version}\n' trafficserver

Убедитесь, что версия 9.2.15 или 10.1.4 установлена. Перезапустите сервис Apache Traffic Server и проверьте его работу. Логи должны показывать отсутствие ошибок, связанных с нулевыми указателями. Система должна работать стабильно. Проверьте журналы на предмет сбоев. Если проблема решена, уязвимость устранена [1].

Вывод​


CVE-2026-58161 представляет собой критическую уязвимость в Apache Traffic Server, которая может привести к отказу в обслуживании. Уязвимость затрагивает версии 8.0.0–8.1.9, 9.0.0–9.2.14 и 10.0.0–10.1.3, распространяемые в Debian. Системы, использующие эти версии, должны быть немедленно обновлены. В настоящее время публичный эксплойт не известен, но потенциал для эксплуатации существует. Обновление до версии 9.2.15 или 10.1.4 устраняет уязвимость. Временные меры защиты могут снизить риск, но не устраняют проблему полностью [1].

Официальные источники​


  1. NVD — CVE-2026-58161
  2. Debian Security Tracker — CVE-2026-58161
  3. FIRST EPSS — CVE-2026-58161

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ