CVE-2026-67870 в Ubuntu: уязвимость в сервере OPC UA с возможностью отказа в обслуживании

CVE: CVE-2026-67870
Продукт: Ubuntu
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,58%; процентиль 44,33%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-67870 затрагивает библиотеку open62541, реализующую протокол OPC UA. В версии 1.5.5 серверная часть функции AddReferences содержит недостаточную проверку для не локальных ExpandedNodeId. Атакующий может отправить специально подготовленный AddReferencesRequest с пустым targetServerUri и ненулевым targetNodeId.serverIndex, что приводит к сохранению NULL-указателя целевого узла. Это может вызвать неопределённое поведение или отказ в обслуживании. Уязвимость оценена как критическая с CVSS 9.8.

Основные характеристики​


CVE-2026-67870 касается реализации AddReferences в библиотеке open62541 версии 1.5.5. При обработке запроса с пустым значением targetServerUri и ненулевым targetNodeId.serverIndex, указатель целевого узла остаётся NULL. Это может привести к неопределённому поведению или сбою в работе. Уязвимость имеет критический уровень, согласно оценке CVSS 9.8. В Ubuntu 26.04 LTS затронуты пакеты libopen62541-1.4 и libopen62541-1.4-tools, установленные в версии 1.4.11.1-1build1. Уязвимость не требует аутентификации и может быть использована удалённым клиентом.

Какие продукты и версии затронуты​


Уязвимость затрагивает Ubuntu 26.04 LTS, где установлены пакеты open62541, включая libopen62541-1.4 и libopen62541-1.4-tools. Эти пакеты используют версию библиотеки 1.4.11.1-1build1, содержащую уязвимость. Системы, работающие как серверы OPC UA, особенно в промышленных средах, подвержены риску. Уязвимость может быть использована, если сервер прослушивает сетевой интерфейс и принимает AddReferences запросы от внешних источников.

Причина уязвимости​


Корневая проблема связана с неполной проверкой входных данных в реализации AddReferences. При обработке запроса, если targetServerUri пустой, а targetNodeId.serverIndex отличен от нуля, система не проверяет существование целевого узла. Это приводит к сохранению NULL-указателя, что может вызвать неопределённое поведение. Уязвимость возникает в условиях, когда сервер продолжает обработку запроса без проверки корректности целевого узла.

Как работает атака​


Атакующий может отправить AddReferencesRequest с пустым targetServerUri и ненулевым targetNodeId.serverIndex. В результате сервер продолжает выполнение, не проверяя, существует ли целевой узел. Это может привести к обращению к NULL-указателю и вызвать отказ в обслуживании или другие непредвиденные эффекты. Уязвимость не требует аутентификации и может быть использована удалённым клиентом.

Условия успешной эксплуатации​


Для использования уязвимости необходим сервер OPC UA, прослушивающий сетевой интерфейс. Атакующий должен иметь возможность отправлять AddReferences запросы. Уязвимость не требует аутентификации. Система должна обрабатывать внешние AddReferences запросы. Уязвимость может быть эксплуатирована, если сервер не защищён от внешнего доступа.

Возможный сценарий атаки​


Атакующий, имеющий доступ к сети, может отправить специально подготовленный AddReferencesRequest. В запросе указано пустое значение targetServerUri и ненулевой targetNodeId.serverIndex. Сервер продолжает обработку, не проверяя существование целевого узла. Это может вызвать сбой или неопределённое поведение. Сценарий возможен даже при отсутствии аутентификации. Уязвимость может быть использована для вызова отказа в обслуживании в системах, использующих OPC UA.

Есть ли публичный эксплойт​


На момент проверки не подтверждено наличие публичного эксплойта или PoC для CVE-2026-67870. Отсутствие подтверждённой эксплуатации не исключает возможности её создания. Поскольку уязвимость имеет высокий уровень критичности, рекомендуется немедленно применять исправление. Наличие PoC или эксплойта не является обязательным условием для принятия мер безопасности.

Признаки эксплуатации​


В отсутствие специфичных IOC, возможны признаки, такие как неожиданное поведение сервера OPC UA, сбои в работе сервиса, увеличение нагрузки на систему или необычные сетевые соединения. Системы, не обновлённые, могут демонстрировать аномалии в журналах, связанные с обработкой AddReferences. Анализ логов и сетевого трафика может помочь выявить возможное воздействие уязвимости.

Как обнаружить атаку​


Для выявления уязвимости можно проверить установленные версии пакетов open62541. Анализ журналов событий, связанных с OPC UA, и отслеживание необычных паттернов трафика также может быть полезен. В системах с активным использованием OPC UA, особенно в промышленных средах, следует обратить внимание на неожиданные сбои или перезапуски сервисов. Проверка версий пакетов и журналов может помочь определить наличие уязвимости.

Как проверить свою версию​


Для проверки установленной версии пакета open62541 в Ubuntu выполните:

Код:
cat /etc/os-release
uname -r
apt-cache policy libopen62541-1.4
apt-cache policy libopen62541-1.4-tools

Если установленные версии ниже 1.4.11.1-1build1, система подвержена уязвимости.

Исправление​


Обновление пакетов open62541 в Ubuntu 26.04 LTS до версии, в которой устранена уязвимость CVE-2026-67870, является единственным надёжным способом защиты. Выполните:

Код:
sudo apt update && sudo apt upgrade

После обновления перезапустите сервисы, использующие OPC UA. Проверьте, что пакеты libopen62541-1.4 и libopen62541-1.4-tools обновлены до актуальной версии. После применения исправления убедитесь, что система работает стабильно.

Временные меры защиты​


В отсутствие обновления можно ограничить доступ к портам OPC UA через брандмауэр. Также рекомендуется отключить ненужные службы, использующие OPC UA. Отслеживание журналов и сетевого трафика может помочь выявить попытки эксплуатации. Эти меры не обеспечивают полной защиты, но могут снизить риск до момента установки исправления.

Как проверить устранение уязвимости​


После применения обновления проверьте, что пакеты обновлены:

Код:
apt list --installed | grep open62541

Убедитесь, что версии пакетов соответствуют версиям, устраняющим уязвимость. Перезапустите сервисы, использующие OPC UA, чтобы применить изменения. Проверьте журналы на ошибки или аномалии, чтобы убедиться в стабильной работе системы.

Вывод​


CVE-2026-67870 представляет собой критическую уязвимость в библиотеке open62541, используемой в Ubuntu 26.04 LTS. Она позволяет удалённому атакующему вызвать отказ в обслуживании через специально подготовленный AddReferencesRequest. Обновление пакетов libopen62541-1.4 и libopen62541-1.4-tools до актуальной версии — единственный надёжный способ защиты. Отложенное обновление может привести к компрометации системы. Рекомендуется немедленно применить исправление и отслеживать активность в системах, использующих OPC UA.

Официальные источники​


  1. NVD — CVE-2026-67870
  2. Ubuntu OSV — CVE-2026-67870
  3. FIRST EPSS — CVE-2026-67870

История обновлений статьи​


  • 08.08.2026 — Опубликована первая версия материала.
  • 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ