CVE: CVE-2026-61548
Продукт: Ubuntu
Дата публикации: 18.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,59%; процентиль 46,73%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Ubuntu затронут пакет
rsyslog. Уязвимость находится в опциональном плагине mmpstrucdata: функция parseSD_PARAM сохраняет значения параметров RFC5424 в фиксированный стек-буфер pVal[32 * 1024] и вызывает parsePARAM_VALUE без передачи размера назначения.Дистанционный неавторизованный атакующий может отправить сформированное RFC5424 сообщение, если MaxMessageSize разрешает параметр больше буфера. Результатом является переполнение стека, сбой rsyslog и прерывание сбора логов.
Кодовое выполнение не подтверждено. Проблема исправлена в rsyslog 8.2606.0.
Основные характеристики
Риск связан с необработанным входом RFC5424 структурированных данных, который попадает в фиксированный стек-буфер без проверки размера назначения.
- Тип ошибки: CWE-121, buffer overflow / stack buffer overflow
- CVSS 3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1 HIGH
- Вектор атаки: дистанционный, без авторизации, без взаимодействия пользователя
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 0,592% (доля 0.00592), процентиль 46,73%
- Исправление: rsyslog 8.2606.0
Какие продукты и версии затронуты
В Ubuntu затронуты версии пакета
rsyslog и бинарники с тем же номером сборки.- Ubuntu 14.04 LTS:
[email protected],[email protected],[email protected],[email protected],[email protected],[email protected]
- Ubuntu Pro 16.04 LTS:
[email protected]+esm3,[email protected]+esm3,[email protected]+esm3,[email protected]+esm3,[email protected]+esm3,[email protected]+esm3,[email protected]+esm3
- Ubuntu Pro 18.04 LTS:
[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1
- Ubuntu Pro 20.04 LTS:
[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1,[email protected]+esm1
- Ubuntu 22.04 LTS:
[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected]
- Ubuntu 24.04 LTS:
[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected]
- Ubuntu 26.04 LTS:
[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected]
Причина уязвимости
Уязвимость находится в плагине mmpstrucdata, который обрабатывает структурированные данные RFC5424.
Функция
parseSD_PARAM в файле plugins/mmpstrucdata/mmpstrucdata.c использует фиксированный стек-буфер pVal[32 * 1024]. При вызове parsePARAM_VALUE размер назначения не передаётся.Если входящий параметр больше буфера, данные записываются за его пределы. Это нарушает границу стека и приводит к переполнению.
Условие активации: сообщение должно попасть в действие, использующее mmpstrucdata, и
MaxMessageSize должен разрешать размер параметра выше 32 * 1024 байт.Как работает атака
Атакующий отправляет RFC5424 сообщение на rsyslog.
Сообщение должно быть принято действием, где включён плагин mmpstrucdata. Внутри сообщения находится структурированный параметр с большим значением.
Если
MaxMessageSize позволяет передать такой параметр, функция parseSD_PARAM копирует значение в фиксированный стек-буфер без ограничения размера назначения.Переполнение стека может повредить соседние области памяти процесса rsyslog. В описании подтверждено: сбой и прерывание сбора логов. Кодовое выполнение не подтверждено.
Доступ к системе не требуется, если rsyslog принимает входящие RFC5424 сообщения от удалённого источника.
Условия успешной эксплуатации
Для успешного воздействия нужны следующие условия:
- установлен и используется плагин mmpstrucdata в конфигурации rsyslog
- rsyslog принимает RFC5424 сообщения от удалённого источника
MaxMessageSizeразрешает параметр больше фиксированного буфера 32 * 1024 байт
- атакующий может доставить сформированное RFC5424 сообщение до действия, использующего mmpstrucdata
Возможный сценарий атаки
Сценарий описывает подтверждённый механизм воздействия.
Удалённый источник отправляет rsyslog RFC5424 сообщение со структурированным параметром. Параметр превышает размер буфера
pVal[32 * 1024].Плагин mmpstrucdata обрабатывает сообщение и вызывает
parseSD_PARAM. Функция копирует данные в стек-буфер без проверки размера назначения.Процесс rsyslog может упасть или прервать обработку потока логов. Это влияет на сбор и доставку журналов, но не подтверждает загрузку кода или изменение поведения системы после сбоев.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного публичного эксплойта, PoC-скрипта или подтверждения реальной эксплуатации.
Официальные ссылки содержат коммит исправления, pull request и advisory. В них описан механизм переполнения стека и фиксация в версии 8.2606.0.
Отсутствие публичного эксплойта не означает отсутствие уязвимости: подтверждённый эффект — переполнение стека и сбой rsyslog.
Признаки эксплуатации
Специфичных IOC для CVE-2026-61548 в предоставленных источниках нет.
Можно использовать общие, неспецифичные точки контроля:
- падение процесса
rsyslogили повторные перезапуски сервиса
- ошибки в логах rsyslog вокруг обработки RFC5424 сообщений
- рост числа отклонённых или обрезанных сообщений при обработке структурированных данных
- незапланированное прерывание потока логов на узлах с включённым mmpstrucdata
Как обнаружить атаку
Проверка конфигурации и журналов.
- проверить, используется ли plog mmpstrucdata в
/etc/rsyslog.confили подкаталогах конфига
- посмотреть
MaxMessageSizeв действии rsyslog
- искать в логах ошибки парсинга RFC5424 и падения процесса
- сравнить версию пакета с исправленной версией через
apt-cache policy <имя-пакета>
Команды:
Bash:
apt-cache policy rsyslog
systemctl status rsyslog
journalctl -u rsyslog --since "-1h"
grep -R "mmpstrucdata" /etc/rsyslog/ 2>/dev/null
grep -R "MaxMessageSize" /etc/rsyslog/ 2>/dev/null
Как проверить свою версию
Проверка версии Ubuntu и пакета rsyslog.
cat /etc/os-release— версия дистрибутива
uname -r— ядро, если нужно сопоставить с release
apt-cache policy <имя-пакета>— заменить<имя-пакета>наrsyslogили конкретный бинарник, напримерrsyslog-gnutls
ubuntu-security-status— статус уязвимостей по пакетам
Пример:
Bash:
cat /etc/os-release
uname -r
apt-cache policy rsyslog
ubuntu-security-status | grep rsyslog
Исправление
Обновить rsyslog до версии, содержащей исправление.
- Ubuntu 22.04 LTS: обновить до
8.2112.0-2ubuntu2.4
- Ubuntu 24.04 LTS: обновить до
8.2312.0-3ubuntu9.3
- Ubuntu 26.04 LTS: обновить до
8.2512.0-1ubuntu4.1
- для ESM/Pro версий использовать доступные обновления из подписки
Команды:
Bash:
apt update
apt full-upgrade rsyslog
apt-cache policy rsyslog
systemctl restart rsyslog
Временные меры защиты
Если обновление невозможно, ограничить поверхность.
- отключить plog mmpstrucdata в конфигурации rsyslog, если он не нужен
- уменьшить
MaxMessageSizeниже порога, при котором параметр может превысить буфер
- ограничить доступ к порту/сокету rsyslog до доверенных источников RFC5424
- временно остановить приём удалённых сообщений, если сбор логов можно перенести на другой узел
Команды проверки текущей конфигурации:
Bash:
grep -R "mmpstrucdata" /etc/rsyslog/
grep -R "MaxMessageSize" /etc/rsyslog/
ss -tlnp | grep rsyslog
Как проверить устранение уязвимости
После обновления проверить версию и состояние сервиса.
apt-cache policy rsyslogдолжен показывать установленную исправленную версию
systemctl status rsyslog— сервис запущен без ошибок
- повторить отправку тестового RFC5424 сообщения с параметром, близким к границе, если это безопасно для локального узла
- проверить логи на отсутствие падений после обновления
Команды:
Bash:
apt-cache policy rsyslog
systemctl status rsyslog
journalctl -u rsyslog --since "+10min"
Вывод
CVE-2026-61548 в Ubuntu — это переполнение стека в опциональном плагине mmpstrucdata пакета rsyslog. Уязвимость подтверждена для версий до исправления и активна, когда plog mmpstrucdata включён, а MaxMessageSize разрешает большой параметр RFC5424.
Подтверждённый эффект — сбой rsyslog и прерывание сбора логов. Кодовое выполнение не подтверждено в предоставленных источниках. Основной способ защиты — обновление до исправленной версии rsyslog; временная мера — отключить плагин или снизить MaxMessageSize.
Официальные источники
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
