CVE: CVE-2026-72348
Продукт: Debian
Дата публикации: 15.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,23%; процентиль 14,18%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Debian выпущены обновления ядра Linux, устраняющие уязвимость CVE-2026-72348 в подсистеме netfilter. Ошибка позволяла пакетам с некорректными заголовками расширения IPv6 (AH, HBH, RT) обходить правила блокировки ip6tables. Статья описывает техническую суть проблемы, затронутые версии дистрибутива и процедуры безопасного обновления.
Основные характеристики
Уязвимость затрагивает модули сопоставления (match) для заголовков IPv6 AH, HBH и RT в подсистеме netfilter ядра Linux. Проблема заключалась в недостаточной проверке длины объявленного заголовка расширения относительно фактических данных в буфере пакета (skb). При несоответствии ядро ранее могло интерпретировать пакет как не соответствующий правилу (mismatch), но не обязательно отбрасывать его, что создавало возможность обхода правил фильтрации. Исправление внедряет механизм «hotdrop», гарантируя немедленное отбрасывание таких пакетов. Затронуты релизы Debian: bullseye, bookworm, trixie, forky и sid.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
linux в следующих версиях Debian:- Debian 11 (bullseye): версии ядра до 5.10.262-1. Исправленная версия: 5.10.262-1 (репозиторий bullseye-security).
- Debian 12 (bookworm): версии ядра до 6.1.180-1. Исправленная версия: 6.1.180-1 (репозиторий bookworm-security).
- Debian 13 (trixie): версии ядра до 6.12.100-1. Исправленная версия: 6.12.101-1 (репозиторий trixie-security).
- Debian forky: версии ядра до 7.1.5-1. Исправленная версия: 7.1.5-1.
- Debian sid: версии ядра до 7.1.5-1. Исправленная версия: 7.1.8-2.
Область видимости уязвимости классифицируется как локальная в контексте обработки пакетов сетевым стеком.
Причина уязвимости
Причиной уязвимости является логическая ошибка в функциях сопоставления для заголовков IPv6 AH (Authentication Header), HBH (Hop-by-Hop Options) и RT (Routing Header) в подсистеме netfilter.
Модули ip6tables проверяют наличие фиксированной части заголовка, затем используют поле длины для вычисления объявленной длины всего расширения. В исходном коде отсутствовала или была некорректной проверка того, что объявленная длина не превышает фактические доступные данные в структуре skb.
При превышении объявленной длины доступных данных функция возвращала
false, что интерпретировалось как «пакет не соответствует правилу» (rule mismatch). В стандартной логике файрвола, если пакет не соответствует правилу DROP, он мог перейти к следующему правилу или быть разрешен по умолчанию. Это позволяло пакетам с некорректными заголовками обходить правила, предназначенные для их блокировки.Как работает атака
Атакующий формирует IPv6-пакет с одним из заголовков расширения: AH, HBH или RT. В поле длины заголовка указывается значение, превышающее количество байт, фактически присутствующих в буфере пакета (skb).
При обработке такого пакета модулем ip6tables:
- Проверяется наличие фиксированной части заголовка.
- Вычисляется объявленная длина расширения.
- Обнаруживается, что объявленная длина превышает доступные данные.
- Без исправления: функция возвращает
false(несоответствие правилу), но флагhotdropне устанавливается. Пакет считается не соответствующим текущему правилу фильтрации.
- С исправлением: перед возвратом
falseустанавливается флагhotdrop = true. Это заставляет сетевой стек немедленно отбросить пакет, не передавая его на дальнейшую обработку.
Атака направлена на манипуляцию логикой принятия решений файрвола, заставляя его игнорировать правило блокировки для специально сформированного некорректного пакета.
Условия успешной эксплуатации
Для эксплуатации уязвимости требуются следующие условия:
- Целевая система использует Debian с уязвимой версией ядра Linux.
- На системе активна поддержка IPv6.
- В конфигурации netfilter (ip6tables) присутствуют правила, использующие модули сопоставления
ah,hbhилиrtдля блокировки или фильтрации трафика.
- Атакующий имеет возможность отправлять IPv6-пакеты к целевой системе.
- Атакующий может формировать произвольные IPv6-пакеты с контролируемыми заголовками расширения.
Возможный сценарий атаки
Сценарий атаки предполагает попытку обхода правил файрвола, настроенных на блокировку определенных типов IPv6-трафика.
- Администратор настроил правило
ip6tables, которое блокирует пакеты с заголовком AH.
- Злоумышленник отправляет пакет с заголовком AH, но с некорректным полем длины, указывающим на больший размер, чем есть в пакете.
- Модуль
ahв ip6tables проверяет пакет, видит несоответствие длины и возвращаетfalse(пакет не соответствует критерию «нормального» AH-пакета для этого правила).
- Поскольку правило было сформулировано как «блокировать AH-пакеты», а текущий пакет технически не прошел проверку соответствия этому правилу, он не блокируется этим конкретным правилом.
- Если в цепочке нет других правил, явно блокирующих некорректные пакеты, или если политика по умолчанию разрешает трафик, пакет проходит через файрвол.
Это позволяет обойти намерения администратора по блокировке всего трафика с определенными заголовками.
Есть ли публичный эксплойт
На момент публикации официальных данных о CVE-2026-72348, в открытых источниках отсутствуют подтвержденные доказательства эксплуатации этой уязвимости в реальных атаках. Также нет публично доступных рабочих эксплойтов (PoC) или инструментов автоматизированной атаки, специфичных для этой ошибки.
Учитывая природу уязвимости (обработка сетевых пакетов), создание концептуального доказательства (PoC) технически не представляет сложности для специалистов, способных формировать кастомные IPv6-пакеты. Отсутствие публичного эксплойта не означает отсутствие риска эксплуатации в закрытых средах.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC), уникальных только для CVE-2026-72348, в источниках не указано. Поскольку атака направлена на обход правил фильтрации, а не на внедрение вредоносного кода в ядро, прямые следы могут отсутствовать.
Неспецифичные признаки, которые могут указывать на попытки эксплуатации:
- Аномальный объем IPv6-трафика с некорректными заголовками (AH, HBH, RT) в сетевых журналах.
- Попытки подключения к сервисам, которые должны были быть заблокированы правилами ip6tables.
- Журналы ядра (dmesg) или netfilter могут содержать сообщения об ошибках обработки пакетов, если включено логирование ошибок.
Рекомендуется мониторинг сетевого трафика на предмет аномалий в структуре IPv6-пакетов.
Как обнаружить атаку
Обнаружение попыток эксплуатации или факта наличия уязвимости можно провести следующими способами:
- Проверка версии ядра: Сравнение установленной версии пакета
linuxс версией, указанной в Debian Security Tracker как исправленная.
- Анализ конфигурации netfilter: Проверка наличия правил ip6tables, использующих модули
ah,hbhилиrt. Если такие правила отсутствуют, риск эксплуатации данной конкретной уязвимости минимален.
- Мониторинг журналов: Просмотр журналов ядра (
dmesg,/var/log/kern.log) на предмет сообщений об ошибках в netfilter или ip6tables.
- Сетевой анализ: Использование инструментов захвата пакетов (tcpdump, Wireshark) для выявления IPv6-пакетов с некорректными заголовками расширения.
Как проверить свою версию
Для проверки версии установленного ядра Linux в Debian используйте следующие команды:
Bash:
# Проверка версии дистрибутива
cat /etc/debian_version
# Проверка информации о системе
cat /etc/os-release
# Проверка версии пакета linux
dpkg-query -W -f='${Package} ${Version}\n' linux
# Альтернативный способ проверки версии через apt
apt-cache policy linux-image-amd64
Сравните полученную версию с исправленными версиями:
- Bullseye: 5.10.262-1
- Bookworm: 6.1.180-1
- Trixie: 6.12.101-1
- Forky: 7.1.5-1
- Sid: 7.1.8-2
Исправление
Единственным эффективным методом устранения уязвимости является обновление пакета
linux до исправленной версии.Выполните обновление системы:
Bash:
sudo apt update
sudo apt upgrade
Если вы используете специфичный пакет ядра (например,
linux-image-amd64), убедитесь, что он обновляется до версии, содержащей исправление.После обновления необходимо перезагрузить систему, чтобы загрузить новое ядро:
Bash:
sudo reboot
Убедитесь, что после перезагрузки система загрузилась с новой версией ядра, используя команду
uname -r.Временные меры защиты
До момента обновления ядра можно применить следующие временные меры для снижения риска:
- Отключение IPv6: Если IPv6 не требуется для функционирования системы, его можно отключить на уровне ядра или сети. Это полностью устраняет вектор атаки, связанный с IPv6-заголовками.
- В
/etc/sysctl.confдобавьте:net.ipv6.conf.all.disable_ipv6 = 1иnet.ipv6.conf.default.disable_ipv6 = 1, затем применитеsysctl -p.
- В
- Упрощение правил ip6tables: Если возможно, пересмотрите правила ip6tables, чтобы исключить использование модулей
ah,hbhиrtдля критических правил блокировки. Используйте более общие правила блокировки IPv6-трафика, если это допустимо политикой безопасности.
- Внешняя фильтрация: Настройте внешние файрволы или маршрутизаторы на отбрасывание IPv6-пакетов с некорректными заголовками, если оборудование поддерживает такую проверку.
Эти меры не заменяют обновление ядра, но могут снизить вероятность успешной атаки.
Как проверить устранение уязвимости
После обновления и перезагрузки выполните следующие шаги для подтверждения исправления:
- Проверьте версию ядра:
Bash:uname -r
Убедитесь, что версия соответствует или превышает исправленную версию для вашего релиза Debian.
- Проверьте статус пакета:
Bash:dpkg-query -W -f='${Package} ${Version}\n' linux - Убедитесь, что правила ip6tables работают корректно и не пропускают некорректные пакеты (требует тестирования в изолированной среде).
- Проверьте журналы на отсутствие ошибок netfilter после обновления.
Вывод
CVE-2026-72348 представляет собой уязвимость в обработке IPv6-пакетов ядра Linux, позволяющую обходить правила блокировки netfilter. Хотя вероятность эксплуатации оценивается как низкая (EPSS 0.23%), риск обхода файрвола является существенным для систем, использующих IPv6 и строгие правила фильтрации. Обновление ядра до исправленной версии является обязательным. Временные меры, такие как отключение IPv6, могут быть применены в критических средах до выполнения обновления.
Официальные источники
История обновлений статьи
- 17.08.2026 — Опубликована первая версия материала.
