CVE-2026-59797 в Ubuntu: уязвимость mod_ssl в Apache HTTP Server, условия эксплуатации и порядок защиты

CVE: CVE-2026-59797
Продукт: Ubuntu
Дата публикации: 01.10.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,39%; процентиль 30,20%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-59797 — уязвимость некорректного управления привилегиями (CWE-269) в модуле mod_ssl веб-сервера Apache HTTP Server. Проблема связана с директивой SSLRequire и выражениями, обращающимися к файлам, и затрагивает версии от 2.4.0 до 2.4.68 включительно.

В Ubuntu уязвимым признан пакет apache2: исправленные сборки выпущены для поддерживаемых релизов, включая 22.04 LTS, 24.04 LTS и 26.04 LTS, а также для релизов Pro с расширенной поддержкой (14.04, 16.04, 18.04, 20.04 LTS).

Оценка CVSS 3.1 от NVD — 9.8 (Critical), однако Ubuntu присваивает проблеме уровень medium. Это отражает более узкие практические условия эксплуатации: уязвимый код должен быть фактически задействован в конфигурации сервера. Статья описывает механику проблемы, условия реального риска и порядок обновления пакетов в Ubuntu.

Основные характеристики​


Суть риска: в mod_ssl Apache HTTP Server неправильно проверяются права при вычислении директивы SSLRequire и связанных с файлами выражений, что может привести к нарушению управления привилегиями. Реальная опасность возникает не на любом сервере Apache, а только там, где эти механизмы используются в конфигурации TLS-хостов.

Ключевые параметры:

  • Тип ошибки: CWE-269 (Improper Privilege Management — некорректное управление привилегиями).
  • Затронутый компонент: модуль mod_ssl в Apache HTTP Server, версии от 2.4.0 до 2.4.68 включительно.
  • CVSS 3.1 (NVD): 9.8, Critical, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — сетевой вектор без требуемых привилегий и взаимодействия с пользователем.
  • Оценка Ubuntu: medium — вендор дистрибутива считает практические условия эксплуатации более ограниченными, чем базовая метрика.
  • EPSS: 0,385% (процентиль 30,20%) — прогнозируемая вероятность активной эксплуатации в ближайшие 30 дней невысока.
  • CISA KEV: подтверждений включения в каталог нет.

Расхождение между критической базовой оценкой и средней оценкой Ubuntu — полезный сигнал: приоритизацию стоит строить не только по CVSS, но и по факту использования уязвимых директив в конфигурации.

Какие продукты и версии затронуты​


Уязвимость затрагивает Apache HTTP Server версий от 2.4.0 до 2.4.68 включительно (исправление — в 2.4.69). В Ubuntu уязвимым объявлен исходный пакет apache2 в следующих релизах (данные Ubuntu OSV):

  • Ubuntu Pro 14.04 LTS (trusty): сборки вида 2.4.7-1ubuntu4.22+esm15, затронуты бинарные пакеты apache2, apache2-bin, apache2-data, apache2-mpm-event, apache2-mpm-itk, apache2-mpm-prefork, apache2-mpm-worker, apache2-suexec, apache2-suexec-custom, apache2-suexec-pristine, apache2-utils, apache2.2-bin.
  • Ubuntu Pro 16.04 LTS (xenial): сборки 2.4.18-2ubuntu3.17+esm20 и связанные пакеты, включая apache2-bin, apache2-suexec-custom, apache2-utils.
  • Ubuntu Pro 18.04 LTS (bionic): сборки 2.4.29-1ubuntu4.27+esm11.
  • Ubuntu Pro 20.04 LTS (focal): сборки 2.4.41-4ubuntu3.23+esm7, включая libapache2-mod-md и libapache2-mod-proxy-uwsgi.
  • Ubuntu 22.04 LTS (jammy): сборки 2.4.52-1ubuntu4.23.
  • Ubuntu 24.04 LTS (noble): сборки 2.4.58-1ubuntu8.15.
  • Ubuntu 26.04 LTS (resolute): сборки 2.4.66-2ubuntu2.4.

Для каждого релиза указанные версии — это исправленные сборки, до которых необходимо обновиться. Точный состав бинарных пакетов различается между релизами; полный перечень приведён в записи Ubuntu OSV.

Причина уязвимости​


Корневая причина — некорректное управление привилегиями (CWE-269) в реализации mod_ssl. Проблема локализована в обработке директивы SSLRequire и файл-ориентированных выражений: эти механизмы позволяют администратору задавать условия авторизации для TLS-соединений, в том числе проверять атрибуты файлов на сервере.

Источники (описание NVD и Ubuntu OSV) фиксируют, что проверка прав в этом пути выполняется неправильно, однако не раскрывают построчную техническую детализацию — какой именно вызов или проверка отсутствует. Достоверно установлено: уязвимый код существует в Apache HTTP Server 2.4.0–2.4.68, а исправление выпущено в версии 2.4.69.

Как именно нарушенная проверка конвертируется в конкретные последствия (обход ограничений доступа, чтение файлов или иное), в доступных официальных материалах не детализировано. Такие сценарии следует рассматривать как требующие подтверждения, а не как установленный факт.

Как работает атака​


Путь данных до уязвимого кода выглядит так: клиент устанавливает TLS-соединение с виртуальным хостом, обслуживаемым mod_ssl; при обработке запроса Apache вычисляет условия авторизации, заданные директивой SSLRequire, включая выражения, которые обращаются к файлам на сервере. Именно на этом этапе — при вычислении файл-ориентированных выражений — нарушается корректная проверка привилегий.

Практический смысл: механизмы, которые администратор использует для ограничения доступа, сами содержат ошибку управления привилегиями. Защита, построенная на этих директивах, может не обеспечивать заявленной изоляции.

Подтверждено описание уязвимости как Improper Privilege Management в SSLRequire и файл-ориентированных выражениях. Конкретная последовательность действий атакующего, позволяющая реализовать нарушение, в официальных источниках не опубликована. Детальный «боевой» путь эксплуатации здесь не приводится: его описание отсутствует в доступных материалах, и строить его домыслами было бы некорректно.

Условия успешной эксплуатации​


Из описания уязвимости и оценки Ubuntu (medium) следует набор условий, при которых проблема действительно опасна:

  • На сервере работает Apache HTTP Server версии от 2.4.0 до 2.4.68 включительно.
  • Загружен и активен модуль mod_ssl (TLS-виртуальные хосты).
  • В конфигурации фактически используются директива SSLRequire и/или файл-ориентированные выражения — без этого уязвимый путь кода не задействован.

Базовый вектор CVSS предполагает сетевой доступ без аутентификации (AV:N/PR:N), однако это метрика верхнего уровня. Конкретные требования к позиции атакующего (например, нужен ли доступ к защищаемым ресурсам) в официальных источниках не уточнены. Серверы, где SSLRequire не используется, подвержены уязвимости формально, но практический риск для них минимален.

Возможный сценарий атаки​


Разумный сценарий риска (защитный вывод, а не подтверждённая цепочка эксплуатации): атакующий, имеющий сетевой доступ к TLS-сайту, взаимодействует с хостом, где авторизация построена на SSLRequire с файл-ориентированными выражениями. Из-за некорректной проверки привилегий при вычислении этих выражений ограничения доступа могут применяться не так, как задумано администратором.

Последствия по базовой метрике CVSS оценены как высокие для конфиденциальности, целостности и доступности (C:H/I:H/A:H), но это формальная оценка NVD. Ubuntu оценивает проблему как medium, что указывает на ограниченность практического сценария.

Конкретные результаты успешной атаки (какие данные или права становятся доступны) в доступных официальных источниках не перечислены. Этот аспект остаётся не раскрытым и требует уточнения по мере публикации деталей.

Есть ли публичный эксплойт​


Подтверждений наличия публичного PoC или рабочего эксплойта в пакете доказательств нет. Запись в CISA KEV отсутствует, EPSS низкий (0,385%, процентиль 30,20%), что косвенно указывает на отсутствие наблюдаемой активной эксплуатации на момент сбора данных.

Отсутствие сведений не означает, что эксплойт невозможен или не появится: уязвимость имеет критическую базовую оценку и затрагивает широко распространённый веб-сервер, поэтому технические описания и PoC могут появиться позже. Рекомендуется отслеживать страницу Apache по безопасности (httpd.apache.org/security/vulnerabilities_24.html) и запись Ubuntu.

Признаки эксплуатации​


Специфичные индикаторы компрометации (хэши, URL, сигнатуры запросов) для CVE-2026-59797 в доступных источниках не опубликованы. Пока их нет, можно опираться только на общие, неспецифичные точки контроля:

  • Журналы ошибок и доступа Apache (error.log, access.log) на предмет аномальных обращений к TLS-хостам, где используется SSLRequire.
  • Неожиданные изменения конфигурации виртуальных хостов и модулей Apache.
  • Подозрительные процессы или соединения от имени пользователя, от которого работают worker-процессы Apache.

Эти признаки не являются доказательством именно этой уязвимости и могут соответствовать множеству других событий.

Как обнаружить атаку​


Обнаружение уязвимой конфигурации складывается из двух проверок: версии пакета и фактического использования уязвимых механизмов. Для поиска в конфигурации просмотрите активные настройки Apache на предмет SSLRequire и файл-ориентированных выражений в конфигурации TLS-хостов (например, в /etc/apache2/ и подключаемых файлах sites-enabled).

Дополнительно:

  • Сверьте версию apache2 с исправленной сборкой вашего релиза (см. раздел проверки версии).
  • Проверьте, включён ли модуль SSL: в Ubuntu это обычно видно по наличию символической ссылки модуля в mods-enabled.
  • Проанализируйте журналы Apache на аномальную активность к хостам с SSLRequire — как неспецифичный контроль, поскольку специфичных IOC нет.

Автоматизированную проверку статуса пакета в Ubuntu выполняет утилита ubuntu-security-status.

Как проверить свою версию​


Определите релиз и версию пакета следующими командами (замените <имя-пакета> на фактическое имя, например apache2):

bash
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Код:
`apt-cache policy apache2` покажет установленную и доступную версии пакета; сравните её с исправленной сборкой вашего релиза из раздела «Какие продукты и версии затронуты». Для релизов Pro (14.04–20.04) исправленные версии содержат суффикс `+esm`, что требует подключения Ubuntu Pro/ESM-репозиториев.

## Исправление

Полное исправление — обновление пакета `apache2` до исправленной сборки вашего релиза Ubuntu:

- **Ubuntu 22.04 LTS:** `apache2` версии `2.4.52-1ubuntu4.23` и связанные бинарные пакеты (`apache2-bin`, `apache2-data`, `apache2-suexec-custom`, `apache2-suexec-pristine`, `apache2-utils`, `libapache2-mod-md`, `libapache2-mod-proxy-uwsgi`).
- **Ubuntu 24.04 LTS:** `2.4.58-1ubuntu8.15` и связанные пакеты.
- **Ubuntu 26.04 LTS:** `2.4.66-2ubuntu2.4` и связанные пакеты.
- **Ubuntu Pro 14.04/16.04/18.04/20.04 LTS:** сборки с суффиксом `+esm` (`2.4.7-1ubuntu4.22+esm15`, `2.4.18-2ubuntu3.17+esm20`, `2.4.29-1ubuntu4.27+esm11`, `2.4.41-4ubuntu3.23+esm7` соответственно); требуется активная подписка Ubuntu Pro/ESM.

Стандартный порядок: обновить индекс пакетов, выполнить обновление `apache2` (и связанных бинарных пакетов, если они установлены), затем перезапустить веб-сервер, чтобы новый код mod_ssl был загружен. Апстрим-исправление содержится в Apache HTTP Server 2.4.69; в Ubuntu оно доставляется через указанные сборки пакетов.

## Временные меры защиты

Если немедленное обновление невозможно, снизить риск можно ограничением использования уязвимого пути кода:

- Удалите или временно замените директивы `SSLRequire` и файл-ориентированные выражения в конфигурации TLS-хостов на альтернативные механизмы авторизации, не затрагивающие уязвимый код (например, средства авторизации на уровне каталогов/URL, не использующие `SSLRequire`).
- Ограничьте сетевую доступность затронутых TLS-хостов (firewall, VPN) для сокращения поверхности по вектору `AV:N`.
- Внимательно проверьте, действительно ли `SSLRequire` используется: если нет, практический риск минимален, и достаточно планового обновления.

Это временные меры, а не замена исправления: после выхода обновления их следует отменить, вернув штатную конфигурацию.

## Как проверить устранение уязвимости

После обновления убедитесь, что установлена исправленная сборка:

bash
apt-cache policy apache2

Вывод должен показывать установленную версию, соответствующую исправленной сборке вашего релиза (например, `2.4.52-1ubuntu4.23` для 22.04 LTS или соответствующую `+esm`-сборку для релизов Pro). Дополнительно:

- Проверьте, что сервис Apache перезапущен и работает после обновления.
- Утилитой `ubuntu-security-status` убедитесь, что пакет больше не числится уязвимым к CVE-2026-59797.
- Если применялись временные меры, верните конфигурацию `SSLRequire` и убедитесь, что авторизация работает как ожидается.

## Вывод

CVE-2026-59797 — проблема некорректного управления привилегиями в mod_ssl Apache HTTP Server (2.4.0–2.4.68), затрагивающая пакет `apache2` во всех актуальных и Pro-релизах Ubuntu. Ключевой практический вывод: реальный риск концентрируется на серверах, где в TLS-конфигурации используются `SSLRequire` и файл-ориентированные выражения; для остальных формально уязвимых систем Ubuntu оценивает проблему как medium.

Низкий EPSS (0,385%) и отсутствие записи в KEV говорят об отсутствии подтверждённой активной эксплуатации на момент публикации, но это не повод откладывать обновление: базовая оценка NVD — 9.8. Проверьте версию пакета, обновитесь до исправленной сборки своего релиза, перезапустите Apache и убедитесь в результате повторной проверкой версии.

## Официальные источники

1. [NVD — CVE-2026-59797](https://nvd.nist.gov/vuln/detail/CVE-2026-59797)
2. [Ubuntu OSV — CVE-2026-59797](https://ubuntu.com/security/CVE-2026-59797)
3. [FIRST EPSS — CVE-2026-59797](https://api.first.org/data/v1/epss?cve=CVE-2026-59797)

## История обновлений статьи

- **05.10.2026** — Опубликована первая версия материала.
- **05.10.2026** — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ