CVE-2026-61548 в Ubuntu: переполнение стека в rsyslog и защита

CVE: CVE-2026-61548
Продукт: Ubuntu
Дата публикации: 18.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,59%; процентиль 46,73%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Ubuntu затронут пакет rsyslog. Уязвимость находится в опциональном плагине mmpstrucdata: функция parseSD_PARAM сохраняет значения параметров RFC5424 в фиксированный стек-буфер pVal[32 * 1024] и вызывает parsePARAM_VALUE без передачи размера назначения.

Дистанционный неавторизованный атакующий может отправить сформированное RFC5424 сообщение, если MaxMessageSize разрешает параметр больше буфера. Результатом является переполнение стека, сбой rsyslog и прерывание сбора логов.

Кодовое выполнение не подтверждено. Проблема исправлена в rsyslog 8.2606.0.

Основные характеристики​


Риск связан с необработанным входом RFC5424 структурированных данных, который попадает в фиксированный стек-буфер без проверки размера назначения.

  • Тип ошибки: CWE-121, buffer overflow / stack buffer overflow
  • CVSS 3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1 HIGH
  • Вектор атаки: дистанционный, без авторизации, без взаимодействия пользователя
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0,592% (доля 0.00592), процентиль 46,73%
  • Исправление: rsyslog 8.2606.0

Какие продукты и версии затронуты​


В Ubuntu затронуты версии пакета rsyslog и бинарники с тем же номером сборки.


Причина уязвимости​


Уязвимость находится в плагине mmpstrucdata, который обрабатывает структурированные данные RFC5424.

Функция parseSD_PARAM в файле plugins/mmpstrucdata/mmpstrucdata.c использует фиксированный стек-буфер pVal[32 * 1024]. При вызове parsePARAM_VALUE размер назначения не передаётся.

Если входящий параметр больше буфера, данные записываются за его пределы. Это нарушает границу стека и приводит к переполнению.

Условие активации: сообщение должно попасть в действие, использующее mmpstrucdata, и MaxMessageSize должен разрешать размер параметра выше 32 * 1024 байт.

Как работает атака​


Атакующий отправляет RFC5424 сообщение на rsyslog.

Сообщение должно быть принято действием, где включён плагин mmpstrucdata. Внутри сообщения находится структурированный параметр с большим значением.

Если MaxMessageSize позволяет передать такой параметр, функция parseSD_PARAM копирует значение в фиксированный стек-буфер без ограничения размера назначения.

Переполнение стека может повредить соседние области памяти процесса rsyslog. В описании подтверждено: сбой и прерывание сбора логов. Кодовое выполнение не подтверждено.

Доступ к системе не требуется, если rsyslog принимает входящие RFC5424 сообщения от удалённого источника.

Условия успешной эксплуатации​


Для успешного воздействия нужны следующие условия:

  • установлен и используется плагин mmpstrucdata в конфигурации rsyslog
  • rsyslog принимает RFC5424 сообщения от удалённого источника
  • MaxMessageSize разрешает параметр больше фиксированного буфера 32 * 1024 байт
  • атакующий может доставить сформированное RFC5424 сообщение до действия, использующего mmpstrucdata

Возможный сценарий атаки​


Сценарий описывает подтверждённый механизм воздействия.

Удалённый источник отправляет rsyslog RFC5424 сообщение со структурированным параметром. Параметр превышает размер буфера pVal[32 * 1024].

Плагин mmpstrucdata обрабатывает сообщение и вызывает parseSD_PARAM. Функция копирует данные в стек-буфер без проверки размера назначения.

Процесс rsyslog может упасть или прервать обработку потока логов. Это влияет на сбор и доставку журналов, но не подтверждает загрузку кода или изменение поведения системы после сбоев.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного публичного эксплойта, PoC-скрипта или подтверждения реальной эксплуатации.

Официальные ссылки содержат коммит исправления, pull request и advisory. В них описан механизм переполнения стека и фиксация в версии 8.2606.0.

Отсутствие публичного эксплойта не означает отсутствие уязвимости: подтверждённый эффект — переполнение стека и сбой rsyslog.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-61548 в предоставленных источниках нет.

Можно использовать общие, неспецифичные точки контроля:

  • падение процесса rsyslog или повторные перезапуски сервиса
  • ошибки в логах rsyslog вокруг обработки RFC5424 сообщений
  • рост числа отклонённых или обрезанных сообщений при обработке структурированных данных
  • незапланированное прерывание потока логов на узлах с включённым mmpstrucdata

Как обнаружить атаку​


Проверка конфигурации и журналов.

  • проверить, используется ли plog mmpstrucdata в /etc/rsyslog.conf или подкаталогах конфига
  • посмотреть MaxMessageSize в действии rsyslog
  • искать в логах ошибки парсинга RFC5424 и падения процесса
  • сравнить версию пакета с исправленной версией через apt-cache policy <имя-пакета>

Команды:

Bash:
apt-cache policy rsyslog
systemctl status rsyslog
journalctl -u rsyslog --since "-1h"
grep -R "mmpstrucdata" /etc/rsyslog/ 2>/dev/null
grep -R "MaxMessageSize" /etc/rsyslog/ 2>/dev/null

Как проверить свою версию​


Проверка версии Ubuntu и пакета rsyslog.

  • cat /etc/os-release — версия дистрибутива
  • uname -r — ядро, если нужно сопоставить с release
  • apt-cache policy <имя-пакета> — заменить <имя-пакета> на rsyslog или конкретный бинарник, например rsyslog-gnutls
  • ubuntu-security-status — статус уязвимостей по пакетам

Пример:

Bash:
cat /etc/os-release
uname -r
apt-cache policy rsyslog
ubuntu-security-status | grep rsyslog

Исправление​


Обновить rsyslog до версии, содержащей исправление.

  • Ubuntu 22.04 LTS: обновить до 8.2112.0-2ubuntu2.4
  • Ubuntu 24.04 LTS: обновить до 8.2312.0-3ubuntu9.3
  • Ubuntu 26.04 LTS: обновить до 8.2512.0-1ubuntu4.1
  • для ESM/Pro версий использовать доступные обновления из подписки

Команды:

Bash:
apt update
apt full-upgrade rsyslog
apt-cache policy rsyslog
systemctl restart rsyslog

Временные меры защиты​


Если обновление невозможно, ограничить поверхность.

  • отключить plog mmpstrucdata в конфигурации rsyslog, если он не нужен
  • уменьшить MaxMessageSize ниже порога, при котором параметр может превысить буфер
  • ограничить доступ к порту/сокету rsyslog до доверенных источников RFC5424
  • временно остановить приём удалённых сообщений, если сбор логов можно перенести на другой узел

Команды проверки текущей конфигурации:

Bash:
grep -R "mmpstrucdata" /etc/rsyslog/
grep -R "MaxMessageSize" /etc/rsyslog/
ss -tlnp | grep rsyslog

Как проверить устранение уязвимости​


После обновления проверить версию и состояние сервиса.

  • apt-cache policy rsyslog должен показывать установленную исправленную версию
  • systemctl status rsyslog — сервис запущен без ошибок
  • повторить отправку тестового RFC5424 сообщения с параметром, близким к границе, если это безопасно для локального узла
  • проверить логи на отсутствие падений после обновления

Команды:

Bash:
apt-cache policy rsyslog
systemctl status rsyslog
journalctl -u rsyslog --since "+10min"

Вывод​


CVE-2026-61548 в Ubuntu — это переполнение стека в опциональном плагине mmpstrucdata пакета rsyslog. Уязвимость подтверждена для версий до исправления и активна, когда plog mmpstrucdata включён, а MaxMessageSize разрешает большой параметр RFC5424.

Подтверждённый эффект — сбой rsyslog и прерывание сбора логов. Кодовое выполнение не подтверждено в предоставленных источниках. Основной способ защиты — обновление до исправленной версии rsyslog; временная мера — отключить плагин или снизить MaxMessageSize.

Официальные источники​


  1. NVD — CVE-2026-61548
  2. Ubuntu OSV — CVE-2026-61548
  3. FIRST EPSS — CVE-2026-61548

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ