CVE: CVE-2026-59797
Продукт: Ubuntu
Дата публикации: 01.10.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,39%; процентиль 30,20%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-59797 — уязвимость некорректного управления привилегиями (CWE-269) в модуле mod_ssl веб-сервера Apache HTTP Server. Проблема связана с директивой
SSLRequire и выражениями, обращающимися к файлам, и затрагивает версии от 2.4.0 до 2.4.68 включительно.В Ubuntu уязвимым признан пакет
apache2: исправленные сборки выпущены для поддерживаемых релизов, включая 22.04 LTS, 24.04 LTS и 26.04 LTS, а также для релизов Pro с расширенной поддержкой (14.04, 16.04, 18.04, 20.04 LTS).Оценка CVSS 3.1 от NVD — 9.8 (Critical), однако Ubuntu присваивает проблеме уровень medium. Это отражает более узкие практические условия эксплуатации: уязвимый код должен быть фактически задействован в конфигурации сервера. Статья описывает механику проблемы, условия реального риска и порядок обновления пакетов в Ubuntu.
Основные характеристики
Суть риска: в mod_ssl Apache HTTP Server неправильно проверяются права при вычислении директивы
SSLRequire и связанных с файлами выражений, что может привести к нарушению управления привилегиями. Реальная опасность возникает не на любом сервере Apache, а только там, где эти механизмы используются в конфигурации TLS-хостов.Ключевые параметры:
- Тип ошибки: CWE-269 (Improper Privilege Management — некорректное управление привилегиями).
- Затронутый компонент: модуль mod_ssl в Apache HTTP Server, версии от 2.4.0 до 2.4.68 включительно.
- CVSS 3.1 (NVD): 9.8, Critical, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— сетевой вектор без требуемых привилегий и взаимодействия с пользователем.
- Оценка Ubuntu: medium — вендор дистрибутива считает практические условия эксплуатации более ограниченными, чем базовая метрика.
- EPSS: 0,385% (процентиль 30,20%) — прогнозируемая вероятность активной эксплуатации в ближайшие 30 дней невысока.
- CISA KEV: подтверждений включения в каталог нет.
Расхождение между критической базовой оценкой и средней оценкой Ubuntu — полезный сигнал: приоритизацию стоит строить не только по CVSS, но и по факту использования уязвимых директив в конфигурации.
Какие продукты и версии затронуты
Уязвимость затрагивает Apache HTTP Server версий от 2.4.0 до 2.4.68 включительно (исправление — в 2.4.69). В Ubuntu уязвимым объявлен исходный пакет
apache2 в следующих релизах (данные Ubuntu OSV):- Ubuntu Pro 14.04 LTS (trusty): сборки вида
2.4.7-1ubuntu4.22+esm15, затронуты бинарные пакетыapache2,apache2-bin,apache2-data,apache2-mpm-event,apache2-mpm-itk,apache2-mpm-prefork,apache2-mpm-worker,apache2-suexec,apache2-suexec-custom,apache2-suexec-pristine,apache2-utils,apache2.2-bin.
- Ubuntu Pro 16.04 LTS (xenial): сборки
2.4.18-2ubuntu3.17+esm20и связанные пакеты, включаяapache2-bin,apache2-suexec-custom,apache2-utils.
- Ubuntu Pro 18.04 LTS (bionic): сборки
2.4.29-1ubuntu4.27+esm11.
- Ubuntu Pro 20.04 LTS (focal): сборки
2.4.41-4ubuntu3.23+esm7, включаяlibapache2-mod-mdиlibapache2-mod-proxy-uwsgi.
- Ubuntu 22.04 LTS (jammy): сборки
2.4.52-1ubuntu4.23.
- Ubuntu 24.04 LTS (noble): сборки
2.4.58-1ubuntu8.15.
- Ubuntu 26.04 LTS (resolute): сборки
2.4.66-2ubuntu2.4.
Для каждого релиза указанные версии — это исправленные сборки, до которых необходимо обновиться. Точный состав бинарных пакетов различается между релизами; полный перечень приведён в записи Ubuntu OSV.
Причина уязвимости
Корневая причина — некорректное управление привилегиями (CWE-269) в реализации mod_ssl. Проблема локализована в обработке директивы
SSLRequire и файл-ориентированных выражений: эти механизмы позволяют администратору задавать условия авторизации для TLS-соединений, в том числе проверять атрибуты файлов на сервере.Источники (описание NVD и Ubuntu OSV) фиксируют, что проверка прав в этом пути выполняется неправильно, однако не раскрывают построчную техническую детализацию — какой именно вызов или проверка отсутствует. Достоверно установлено: уязвимый код существует в Apache HTTP Server 2.4.0–2.4.68, а исправление выпущено в версии 2.4.69.
Как именно нарушенная проверка конвертируется в конкретные последствия (обход ограничений доступа, чтение файлов или иное), в доступных официальных материалах не детализировано. Такие сценарии следует рассматривать как требующие подтверждения, а не как установленный факт.
Как работает атака
Путь данных до уязвимого кода выглядит так: клиент устанавливает TLS-соединение с виртуальным хостом, обслуживаемым mod_ssl; при обработке запроса Apache вычисляет условия авторизации, заданные директивой
SSLRequire, включая выражения, которые обращаются к файлам на сервере. Именно на этом этапе — при вычислении файл-ориентированных выражений — нарушается корректная проверка привилегий.Практический смысл: механизмы, которые администратор использует для ограничения доступа, сами содержат ошибку управления привилегиями. Защита, построенная на этих директивах, может не обеспечивать заявленной изоляции.
Подтверждено описание уязвимости как Improper Privilege Management в
SSLRequire и файл-ориентированных выражениях. Конкретная последовательность действий атакующего, позволяющая реализовать нарушение, в официальных источниках не опубликована. Детальный «боевой» путь эксплуатации здесь не приводится: его описание отсутствует в доступных материалах, и строить его домыслами было бы некорректно.Условия успешной эксплуатации
Из описания уязвимости и оценки Ubuntu (medium) следует набор условий, при которых проблема действительно опасна:
- На сервере работает Apache HTTP Server версии от 2.4.0 до 2.4.68 включительно.
- Загружен и активен модуль mod_ssl (TLS-виртуальные хосты).
- В конфигурации фактически используются директива
SSLRequireи/или файл-ориентированные выражения — без этого уязвимый путь кода не задействован.
Базовый вектор CVSS предполагает сетевой доступ без аутентификации (
AV:N/PR:N), однако это метрика верхнего уровня. Конкретные требования к позиции атакующего (например, нужен ли доступ к защищаемым ресурсам) в официальных источниках не уточнены. Серверы, где SSLRequire не используется, подвержены уязвимости формально, но практический риск для них минимален.Возможный сценарий атаки
Разумный сценарий риска (защитный вывод, а не подтверждённая цепочка эксплуатации): атакующий, имеющий сетевой доступ к TLS-сайту, взаимодействует с хостом, где авторизация построена на
SSLRequire с файл-ориентированными выражениями. Из-за некорректной проверки привилегий при вычислении этих выражений ограничения доступа могут применяться не так, как задумано администратором.Последствия по базовой метрике CVSS оценены как высокие для конфиденциальности, целостности и доступности (
C:H/I:H/A:H), но это формальная оценка NVD. Ubuntu оценивает проблему как medium, что указывает на ограниченность практического сценария.Конкретные результаты успешной атаки (какие данные или права становятся доступны) в доступных официальных источниках не перечислены. Этот аспект остаётся не раскрытым и требует уточнения по мере публикации деталей.
Есть ли публичный эксплойт
Подтверждений наличия публичного PoC или рабочего эксплойта в пакете доказательств нет. Запись в CISA KEV отсутствует, EPSS низкий (0,385%, процентиль 30,20%), что косвенно указывает на отсутствие наблюдаемой активной эксплуатации на момент сбора данных.
Отсутствие сведений не означает, что эксплойт невозможен или не появится: уязвимость имеет критическую базовую оценку и затрагивает широко распространённый веб-сервер, поэтому технические описания и PoC могут появиться позже. Рекомендуется отслеживать страницу Apache по безопасности (httpd.apache.org/security/vulnerabilities_24.html) и запись Ubuntu.
Признаки эксплуатации
Специфичные индикаторы компрометации (хэши, URL, сигнатуры запросов) для CVE-2026-59797 в доступных источниках не опубликованы. Пока их нет, можно опираться только на общие, неспецифичные точки контроля:
- Журналы ошибок и доступа Apache (
error.log,access.log) на предмет аномальных обращений к TLS-хостам, где используетсяSSLRequire.
- Неожиданные изменения конфигурации виртуальных хостов и модулей Apache.
- Подозрительные процессы или соединения от имени пользователя, от которого работают worker-процессы Apache.
Эти признаки не являются доказательством именно этой уязвимости и могут соответствовать множеству других событий.
Как обнаружить атаку
Обнаружение уязвимой конфигурации складывается из двух проверок: версии пакета и фактического использования уязвимых механизмов. Для поиска в конфигурации просмотрите активные настройки Apache на предмет
SSLRequire и файл-ориентированных выражений в конфигурации TLS-хостов (например, в /etc/apache2/ и подключаемых файлах sites-enabled).Дополнительно:
- Сверьте версию
apache2с исправленной сборкой вашего релиза (см. раздел проверки версии).
- Проверьте, включён ли модуль SSL: в Ubuntu это обычно видно по наличию символической ссылки модуля в
mods-enabled.
- Проанализируйте журналы Apache на аномальную активность к хостам с
SSLRequire— как неспецифичный контроль, поскольку специфичных IOC нет.
Автоматизированную проверку статуса пакета в Ubuntu выполняет утилита
ubuntu-security-status.Как проверить свою версию
Определите релиз и версию пакета следующими командами (замените
<имя-пакета> на фактическое имя, например apache2):bash
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Код:
`apt-cache policy apache2` покажет установленную и доступную версии пакета; сравните её с исправленной сборкой вашего релиза из раздела «Какие продукты и версии затронуты». Для релизов Pro (14.04–20.04) исправленные версии содержат суффикс `+esm`, что требует подключения Ubuntu Pro/ESM-репозиториев.
## Исправление
Полное исправление — обновление пакета `apache2` до исправленной сборки вашего релиза Ubuntu:
- **Ubuntu 22.04 LTS:** `apache2` версии `2.4.52-1ubuntu4.23` и связанные бинарные пакеты (`apache2-bin`, `apache2-data`, `apache2-suexec-custom`, `apache2-suexec-pristine`, `apache2-utils`, `libapache2-mod-md`, `libapache2-mod-proxy-uwsgi`).
- **Ubuntu 24.04 LTS:** `2.4.58-1ubuntu8.15` и связанные пакеты.
- **Ubuntu 26.04 LTS:** `2.4.66-2ubuntu2.4` и связанные пакеты.
- **Ubuntu Pro 14.04/16.04/18.04/20.04 LTS:** сборки с суффиксом `+esm` (`2.4.7-1ubuntu4.22+esm15`, `2.4.18-2ubuntu3.17+esm20`, `2.4.29-1ubuntu4.27+esm11`, `2.4.41-4ubuntu3.23+esm7` соответственно); требуется активная подписка Ubuntu Pro/ESM.
Стандартный порядок: обновить индекс пакетов, выполнить обновление `apache2` (и связанных бинарных пакетов, если они установлены), затем перезапустить веб-сервер, чтобы новый код mod_ssl был загружен. Апстрим-исправление содержится в Apache HTTP Server 2.4.69; в Ubuntu оно доставляется через указанные сборки пакетов.
## Временные меры защиты
Если немедленное обновление невозможно, снизить риск можно ограничением использования уязвимого пути кода:
- Удалите или временно замените директивы `SSLRequire` и файл-ориентированные выражения в конфигурации TLS-хостов на альтернативные механизмы авторизации, не затрагивающие уязвимый код (например, средства авторизации на уровне каталогов/URL, не использующие `SSLRequire`).
- Ограничьте сетевую доступность затронутых TLS-хостов (firewall, VPN) для сокращения поверхности по вектору `AV:N`.
- Внимательно проверьте, действительно ли `SSLRequire` используется: если нет, практический риск минимален, и достаточно планового обновления.
Это временные меры, а не замена исправления: после выхода обновления их следует отменить, вернув штатную конфигурацию.
## Как проверить устранение уязвимости
После обновления убедитесь, что установлена исправленная сборка:
bash
apt-cache policy apache2
Вывод должен показывать установленную версию, соответствующую исправленной сборке вашего релиза (например, `2.4.52-1ubuntu4.23` для 22.04 LTS или соответствующую `+esm`-сборку для релизов Pro). Дополнительно:
- Проверьте, что сервис Apache перезапущен и работает после обновления.
- Утилитой `ubuntu-security-status` убедитесь, что пакет больше не числится уязвимым к CVE-2026-59797.
- Если применялись временные меры, верните конфигурацию `SSLRequire` и убедитесь, что авторизация работает как ожидается.
## Вывод
CVE-2026-59797 — проблема некорректного управления привилегиями в mod_ssl Apache HTTP Server (2.4.0–2.4.68), затрагивающая пакет `apache2` во всех актуальных и Pro-релизах Ubuntu. Ключевой практический вывод: реальный риск концентрируется на серверах, где в TLS-конфигурации используются `SSLRequire` и файл-ориентированные выражения; для остальных формально уязвимых систем Ubuntu оценивает проблему как medium.
Низкий EPSS (0,385%) и отсутствие записи в KEV говорят об отсутствии подтверждённой активной эксплуатации на момент публикации, но это не повод откладывать обновление: базовая оценка NVD — 9.8. Проверьте версию пакета, обновитесь до исправленной сборки своего релиза, перезапустите Apache и убедитесь в результате повторной проверкой версии.
## Официальные источники
1. [NVD — CVE-2026-59797](https://nvd.nist.gov/vuln/detail/CVE-2026-59797)
2. [Ubuntu OSV — CVE-2026-59797](https://ubuntu.com/security/CVE-2026-59797)
3. [FIRST EPSS — CVE-2026-59797](https://api.first.org/data/v1/epss?cve=CVE-2026-59797)
## История обновлений статьи
- **05.10.2026** — Опубликована первая версия материала.
- **05.10.2026** — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
