CVE-2026-72348 в Debian: обход правил ip6tables и порядок обновления ядра

CVE: CVE-2026-72348
Продукт: Debian
Дата публикации: 15.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,63%; процентиль 47,25%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В подсистеме netfilter ядра Linux обнаружена ошибка обработки заголовков расширения IPv6 в модуле ip6tables. Некорректные пакеты с заголовками AH, HBH или RT могли обходить правила фильтрации, предназначенные для их блокировки.

В Debian проблема устранена в актуальных версиях пакета linux для всех поддерживаемых релизов. Материал описывает механику ошибки, затронутые версии и порядок проверки исправления.

Основные характеристики​


Риск связан с обходом сетевой фильтрации: сформированный пакет может пройти через правила ip6tables, если они настроены на блокировку трафика с определенными IPv6-заголовками расширения. Это нарушает заданную политику безопасности и может привести к компрометации конфиденциальности и целостности данных.

  • CVSS 3.1: 9.1 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Высокая оценка отражает сетевой доступ без аутентификации и серьезное влияние на конфиденциальность и целостность.
  • EPSS: 0,63% (процентиль 47,25%). Вероятность эксплуатации в ближайшие 30 дня оценивается как низкая, но не нулевая.
  • CISA KEV: Подтверждений о массовой эксплуатации в дикой природе в каталоге CISA KEV нет.
  • Тип ошибки: Ошибка валидации входных данных (input validation) в модуле ip6tables при обработке заголовков AH, HBH и RT.

Какие продукты и версии затронуты​


В Debian уязвимость затрагивает пакет linux во всех поддерживаемых и тестовых ветках. Официальный трекер безопасности Debian подтверждает, что проблема была устранена в следующих версиях пакетов:

  • bookworm: исправлено в версии 6.1.180-1 (в репозитории bookworm-security).
  • bullseye: исправлено в версии 5.10.262-1 (в репозитории bullseye-security).
  • trixie: исправлено в версии 6.12.107-1 (в репозитории trixie-security).
  • forky: исправлено в версии 7.1.5-1.
  • sid: исправлено в версии 7.1.5-1.

Если установленная версия ядра ниже указанных значений, система уязвима для описанного сценария атаки.

Причина уязвимости​


Причина ошибки кроется в логике обработки заголовков расширения IPv6 в модуле ip6tables. При проверке пакетов, содержащих заголовки AH, HBH или RT, код использует поле длины заголовка для определения размера данных, подлежащих сопоставлению с правилами.

Для сопоставителя AH отсутствовала проверка того, что заявленная в заголовке длина не превышает фактически доступные данные в буфере пакета (skb). Для HBH и RT проверки присутствовали, но не были достаточно строгими. В результате, если поле длины указывало на значение, превышающее доступные данные, функция возвращала false.

В контексте netfilter возврат false трактуется как «правило не совпало» (rule mismatch), а не как «пакет поврежден». Это позволяло сформированному пакету пройти дальше по цепочке правил, минуя правила, которые должны были его отбросить.

Как работает атака​


Атакующий формирует IPv6-пакет, в котором поле длины заголовка расширения (AH, HBH или RT) содержит значение, превышающее фактический размер данных в пакете. Такой пакет является некорректным (malformed).

При прохождении через сетевой экран с настроенными правилами ip6tables, модуль фильтрации пытается прочитать данные заголовка на основе указанной длины. Из-за отсутствия корректной проверки границ, функция обработки возвращает false. Ядро интерпретирует это как отсутствие совпадения с текущим правилом и передает пакет следующему правилу в цепочке.

Если в цепочке есть правило, которое должно отбросить пакет с таким заголовком, оно не срабатывает, так как пакет «не совпал» с условием. Пакет продолжает движение, потенциально достигая защищаемого ресурса. Исправление заключается в установке флага hotdrop перед возвратом false, что принудительно отбрасывает некорректный пакет.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ: Возможность отправлять IPv6-пакеты на целевой хост или сетевой шлюз, использующий ip6tables.
  • Настроенные правила: Наличие в конфигурации ip6tables правил, использующих сопоставители ah, hbh или rt для фильтрации трафика.
  • Отсутствие внешних фильтров: Если перед ядром стоит внешний межсетевой экран, который корректно отбрасывает некорректные IPv6-пакеты, уязвимость ядра может не проявиться. Однако если фильтрация осуществляется именно средствами ip6tables, риск сохраняется.

Возможный сценарий атаки​


Администратор настроил правила ip6tables для блокировки пакетов с заголовком AH, исходя из политики безопасности. Злоумышленник отправляет пакет с заголовком AH, в котором поле длины указывает на 100 байт, а в пакете фактически присутствуют только 20 байт данных.

Модуль ip6tables пытается прочитать 100 байт, обнаруживает нехватку данных и возвращает false. Правило, предназначенное для блокировки, не срабатывает. Пакет проходит дальше.

Если последующие правила не блокируют этот трафик, он достигает конечного узла. Это нарушает заданную администратором политику фильтрации.

Есть ли публичный эксплойт​


На момент публикации данных в каталоге CISA KEV подтверждений о массовой эксплуатации CVE-2026-72348 в дикой природе нет. Публичные эксплойты или PoC в открытых базах данных также не зафиксированы.

Отсутствие сведений об эксплуатации не означает, что уязвимость не может быть использована; она технически подтверждена и исправлена в ядре.

Признаки эксплуатации​


Специфических индикаторов компрометации (IOC) для этой уязвимости в открытых источниках не опубликовано. Общие неспецифичные признаки, которые могут указывать на попытку атаки, включают:

  • Аномальный рост количества отброшенных пакетов с ошибками в логах netfilter.
  • Пакеты с некорректными заголовками IPv6, зафиксированные в логах сетевого оборудования.
  • Необъяснимое изменение конфигурации правил ip6tables (если атакующий получил доступ к системе).

Как обнаружить атаку​


Для обнаружения попыток эксплуатации рекомендуется:

  • Мониторинг логов: Анализ логов kern.log или syslog на предмет сообщений об ошибках обработки пакетов в netfilter.
  • Сетевой анализ: Использование IDS/IPS для детектирования некорректных IPv6-пакетов с заголовками AH, HBH или RT, где поле длины не соответствует фактическому размеру данных.
  • Аудит конфигурации: Проверка, что правила ip6tables настроены корректно и не содержат логических ошибок, которые могут быть использованы для обхода.

Как проверить свою версию​


Для проверки, установлена ли уязвимая версия ядра, выполните следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy linux
dpkg-query -W -f='${Package} ${Version}\n' linux

Сравните полученную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.

Исправление​


Единственным надежным способом устранения уязвимости является обновление пакета linux до исправленной версии. Выполните обновление через стандартные средства Debian:

Bash:
apt update
apt upgrade linux

После обновления перезагрузите систему для применения нового ядра:

Bash:
reboot

Убедитесь, что после перезагрузки загружается исправленная версия ядра.

Временные меры защиты​


Пока обновление не установлено, можно временно снизить риск, отключив использование уязвимых сопоставителей в правилах ip6tables, если это допустимо политикой безопасности. Альтернативный вариант — использование внешнего сетевого фильтра, который корректно обрабатывает некорректные IPv6-пакеты до их поступления в ядро.

Однако это не заменяет обновление ядра.

Как проверить устранение уязвимости​


После обновления и перезагрузки проверьте версию ядра:

Bash:
uname -r

Убедитесь, что версия соответствует исправленной. Также можно проверить наличие патча в логах установки пакетов:

Bash:
dpkg -l linux

Если версия совпадает с исправленной, уязвимость устранена.

Вывод​


CVE-2026-72348 представляет серьезную угрозу для систем, использующих ip6tables для фильтрации IPv6-трафика. Уязвимость позволяет обходить правила безопасности, что может привести к компрометации данных.

Debian оперативно выпустил исправления для всех поддерживаемых релизов. Администраторам необходимо срочно обновить ядро до актуальных версий, указанных в официальном трекере безопасности Debian.

Официальные источники​


  1. NVD — CVE-2026-72348
  2. Debian Security Tracker — CVE-2026-72348
  3. FIRST EPSS — CVE-2026-72348

История обновлений статьи​


  • 17.08.2026 — Опубликована первая версия материала.
  • 19.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 21.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 30.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ