CVE-2026-72348 в Debian: обход правил ip6tables

CVE: CVE-2026-72348
Продукт: Debian
Дата публикации: 15.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,62%; процентиль 47,07%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В подсистеме netfilter ядра Linux выявлена ошибка обработки заголовков расширения IPv6 (AH, HBH, RT). Некорректная проверка длины заголовка позволяла пакетам с невалидными данными обходить правила блокировки ip6tables. Уязвимость исправлена в пакетах linux для всех поддерживаемых релизов Debian.

Основные характеристики​


CVE-2026-72348 имеет оценку CVSS 9.1 (CRITICAL). Проблема локализована в модулях сопоставления ip6tables для заголовков Authentication Header (AH), Hop-by-Hop Options (HBH) и Routing Header (RT). При обработке пакетов механизм проверял наличие фиксированной части заголовка, но некорректно валидировал поле длины. Если объявленная длина превышала доступные данные в буфере пакета (skb), ядро возвращало статус «несовпадение с правилом» (mismatch) вместо немедленного отброса (hotdrop). Это позволяло malformed-пакетам проходить через цепочки фильтрации, если не было явного правила DROP для всех остальных пакетов.

Какие продукты и версии затронуты​


Затронут пакет linux в следующих релизах Debian:

  • Debian 11 (bullseye): версии до 5.10.262-1.
  • Debian 12 (bookworm): версии до 6.1.180-1.
  • Debian 13 (trixie): версии до 6.12.100-1.
  • Debian forky: версии до 7.1.5-1.
  • Debian sid: версии до 7.1.5-1.

Причина уязвимости​


Модули ip6tables для AH, HBH и RT использовали поле длины заголовка для определения границ данных. Для AH отсутствовала проверка объявленной длины; для HBH и RT проверки существовали, но были некорректными. При обнаружении несоответствия между объявленной длиной и реальными данными в skb, функции возвращали false. В контексте netfilter это трактовалось как отсутствие совпадения с текущим правилом, а не как ошибка пакета. Пакет продолжал обработку в следующих правилах, что позволяло обойти политики безопасности, рассчитывающие на отброс некорректных заголовков.

Как работает атака​


Атакующий формирует IPv6-пакет с заголовком расширения (AH, HBH или RT), указывая в поле длину, превышающую фактический размер данных. При прохождении через netfilter модуль ip6tables пытается применить правило. Из-за ошибки валидации ядро считает, что пакет не соответствует критерию правила (например, правилу DROP для данного типа заголовка), но не помечает его как malformed. Пакет переходит к следующему правилу в цепочке. Если последующие правила не блокируют трафик, пакет достигает конечной точки, обходя установленные ограничения firewall.

Условия успешной эксплуатации​


  1. Система на базе Debian с уязвимой версией ядра Linux.
  2. Активированный стек IPv6 и использование ip6tables для фильтрации.
  3. Наличие правил, блокирующих или обрабатывающих пакеты с заголовками AH, HBH или RT.
  4. Сетевой доступ для отправки сформированных IPv6-пакетов на целевой интерфейс.

Возможный сценарий атаки​


Злоумышленник направляет на сервер Debian IPv6-пакеты с заголовками AH, HBH или RT, содержащими некорректное поле длины. Firewall анализирует пакет: модуль ip6tables видит заголовок, но из-за ошибки в проверке длины возвращает статус «не совпадение». Пакет не отбрасывается немедленно, а продолжает обработку. Если в конфигурации firewall нет явного правила DROP для всех остальных пакетов, вредоносный трафик может пройти дальше. Это нарушает изоляцию, заданную правилами безопасности, и может привести к доставке нежелательных данных приложению или обходу ограничений сети.

Есть ли публичный эксплойт​


Публично доступных эксплойтов или PoC-кода, подтверждающих успешную эксплуатацию в реальных атаках, не зафиксировано. Техническое описание патчей позволяет воспроизвести условия возникновения ошибки, но конкретные инструменты атаки не опубликованы.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для этой уязвимости не существует. Общие признаки, которые могут указывать на попытку эксплуатации:

  • Аномальный трафик IPv6 с некорректными заголовками расширения.
  • Пакеты, проходящие через firewall, несмотря на наличие правил блокировки для типов заголовков AH, HBH или RT.
  • Увеличение количества отброшенных пакетов на уровне приложений или более поздних этапах обработки.
    Эти признаки неспецифичны и могут быть вызваны другими причинами.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации рекомендуется:

  1. Мониторинг сетевых журналов (netfilter logs) на наличие пакетов с заголовками AH, HBH или RT, которые проходят через firewall.
  2. Анализ трафика с помощью IDS/IPS, настроенных на обнаружение некорректных IPv6-заголовков.
  3. Проверка журналов ядра (dmesg) на сообщения об ошибках обработки пакетов.
  4. Использование инструментов анализа трафика (tcpdump, Wireshark) для выявления пакетов с аномальной длиной заголовков расширения.

Как проверить свою версию​


Для проверки версии установленного ядра Linux в Debian используйте:

Bash:
cat /etc/debian_version
cat /etc/os-release

Для проверки версии пакета linux:

Bash:
apt-cache policy linux
dpkg-query -W -f='${Package} ${Version}\n' linux

Сравните полученную версию с исправленными версиями, указанными в разделе Remediation.

Исправление​


Обновите пакет linux до исправленной версии в соответствующем релизе Debian:

  • Debian 12 (bookworm): версия 6.1.180-1 или выше из репозитория bookworm-security.
  • Debian 11 (bullseye): версия 5.10.262-1 или выше из репозитория bullseye-security.
  • Debian 13 (trixie): версия 6.12.100-1 или выше из репозитория trixie-security.
  • Debian forky: версия 7.1.5-1 или выше.
  • Debian sid: версия 7.1.5-1 или выше.

Выполните обновление:

Bash:
sudo apt update
sudo apt upgrade linux-image-$(uname -r)

После обновления перезагрузите систему для загрузки нового ядра.

Временные меры защиты​


До применения обновления можно рассмотреть:

  1. Отключение IPv6 на интерфейсах, если оно не требуется.
  2. Добавление правил в ip6tables для явного отбрасывания всех пакетов с заголовками AH, HBH и RT, если эти заголовки не используются в легитимном трафике.
  3. Использование дополнительных механизмов фильтрации на уровне приложений или IDS/IPS.

Пример правила для отбрасывания пакетов с заголовком AH:

Bash:
ip6tables -A INPUT -m ah --ah-spi 0 -j DROP

Эти меры не являются полным решением и могут нарушить легитимный трафик.

Как проверить устранение уязвимости​


После обновления проверьте версию ядра:

Bash:
uname -r

Убедитесь, что версия соответствует или превышает исправленную версию для вашего релиза. Проверьте, что новые правила ip6tables применяются корректно, если вы внедрили временные меры. Мониторьте журналы на наличие ошибок обработки пакетов.

Вывод​


CVE-2026-72348 представляет серьезную угрозу для систем Debian, использующих IPv6 и ip6tables. Уязвимость позволяет обходить правила безопасности, что может привести к компрометации системы. Обновление ядра Linux до исправленных версий является обязательным. Временные меры, такие как отключение IPv6 или блокировка заголовков расширения, могут снизить риск, но не заменяют обновление.

Официальные источники​


  1. NVD — CVE-2026-72348
  2. Debian Security Tracker — CVE-2026-72348
  3. FIRST EPSS — CVE-2026-72348

История обновлений статьи​


  • 17.08.2026 — Опубликована первая версия материала.
  • 19.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ