CVE: CVE-2026-72348
Продукт: Debian
Дата публикации: 15.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,62%; процентиль 47,07%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В подсистеме netfilter ядра Linux выявлена ошибка обработки заголовков расширения IPv6 (AH, HBH, RT). Некорректная проверка длины заголовка позволяла пакетам с невалидными данными обходить правила блокировки ip6tables. Уязвимость исправлена в пакетах linux для всех поддерживаемых релизов Debian.
Основные характеристики
CVE-2026-72348 имеет оценку CVSS 9.1 (CRITICAL). Проблема локализована в модулях сопоставления ip6tables для заголовков Authentication Header (AH), Hop-by-Hop Options (HBH) и Routing Header (RT). При обработке пакетов механизм проверял наличие фиксированной части заголовка, но некорректно валидировал поле длины. Если объявленная длина превышала доступные данные в буфере пакета (skb), ядро возвращало статус «несовпадение с правилом» (mismatch) вместо немедленного отброса (hotdrop). Это позволяло malformed-пакетам проходить через цепочки фильтрации, если не было явного правила DROP для всех остальных пакетов.
Какие продукты и версии затронуты
Затронут пакет
linux в следующих релизах Debian:- Debian 11 (bullseye): версии до 5.10.262-1.
- Debian 12 (bookworm): версии до 6.1.180-1.
- Debian 13 (trixie): версии до 6.12.100-1.
- Debian forky: версии до 7.1.5-1.
- Debian sid: версии до 7.1.5-1.
Причина уязвимости
Модули ip6tables для AH, HBH и RT использовали поле длины заголовка для определения границ данных. Для AH отсутствовала проверка объявленной длины; для HBH и RT проверки существовали, но были некорректными. При обнаружении несоответствия между объявленной длиной и реальными данными в skb, функции возвращали
false. В контексте netfilter это трактовалось как отсутствие совпадения с текущим правилом, а не как ошибка пакета. Пакет продолжал обработку в следующих правилах, что позволяло обойти политики безопасности, рассчитывающие на отброс некорректных заголовков.Как работает атака
Атакующий формирует IPv6-пакет с заголовком расширения (AH, HBH или RT), указывая в поле длину, превышающую фактический размер данных. При прохождении через netfilter модуль ip6tables пытается применить правило. Из-за ошибки валидации ядро считает, что пакет не соответствует критерию правила (например, правилу DROP для данного типа заголовка), но не помечает его как malformed. Пакет переходит к следующему правилу в цепочке. Если последующие правила не блокируют трафик, пакет достигает конечной точки, обходя установленные ограничения firewall.
Условия успешной эксплуатации
- Система на базе Debian с уязвимой версией ядра Linux.
- Активированный стек IPv6 и использование ip6tables для фильтрации.
- Наличие правил, блокирующих или обрабатывающих пакеты с заголовками AH, HBH или RT.
- Сетевой доступ для отправки сформированных IPv6-пакетов на целевой интерфейс.
Возможный сценарий атаки
Злоумышленник направляет на сервер Debian IPv6-пакеты с заголовками AH, HBH или RT, содержащими некорректное поле длины. Firewall анализирует пакет: модуль ip6tables видит заголовок, но из-за ошибки в проверке длины возвращает статус «не совпадение». Пакет не отбрасывается немедленно, а продолжает обработку. Если в конфигурации firewall нет явного правила DROP для всех остальных пакетов, вредоносный трафик может пройти дальше. Это нарушает изоляцию, заданную правилами безопасности, и может привести к доставке нежелательных данных приложению или обходу ограничений сети.
Есть ли публичный эксплойт
Публично доступных эксплойтов или PoC-кода, подтверждающих успешную эксплуатацию в реальных атаках, не зафиксировано. Техническое описание патчей позволяет воспроизвести условия возникновения ошибки, но конкретные инструменты атаки не опубликованы.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для этой уязвимости не существует. Общие признаки, которые могут указывать на попытку эксплуатации:
- Аномальный трафик IPv6 с некорректными заголовками расширения.
- Пакеты, проходящие через firewall, несмотря на наличие правил блокировки для типов заголовков AH, HBH или RT.
- Увеличение количества отброшенных пакетов на уровне приложений или более поздних этапах обработки.
Эти признаки неспецифичны и могут быть вызваны другими причинами.
Как обнаружить атаку
Для обнаружения попыток эксплуатации рекомендуется:
- Мониторинг сетевых журналов (netfilter logs) на наличие пакетов с заголовками AH, HBH или RT, которые проходят через firewall.
- Анализ трафика с помощью IDS/IPS, настроенных на обнаружение некорректных IPv6-заголовков.
- Проверка журналов ядра (dmesg) на сообщения об ошибках обработки пакетов.
- Использование инструментов анализа трафика (tcpdump, Wireshark) для выявления пакетов с аномальной длиной заголовков расширения.
Как проверить свою версию
Для проверки версии установленного ядра Linux в Debian используйте:
Bash:
cat /etc/debian_version
cat /etc/os-release
Для проверки версии пакета
linux:
Bash:
apt-cache policy linux
dpkg-query -W -f='${Package} ${Version}\n' linux
Сравните полученную версию с исправленными версиями, указанными в разделе Remediation.
Исправление
Обновите пакет
linux до исправленной версии в соответствующем релизе Debian:- Debian 12 (bookworm): версия
6.1.180-1или выше из репозиторияbookworm-security.
- Debian 11 (bullseye): версия
5.10.262-1или выше из репозиторияbullseye-security.
- Debian 13 (trixie): версия
6.12.100-1или выше из репозиторияtrixie-security.
- Debian forky: версия
7.1.5-1или выше.
- Debian sid: версия
7.1.5-1или выше.
Выполните обновление:
Bash:
sudo apt update
sudo apt upgrade linux-image-$(uname -r)
После обновления перезагрузите систему для загрузки нового ядра.
Временные меры защиты
До применения обновления можно рассмотреть:
- Отключение IPv6 на интерфейсах, если оно не требуется.
- Добавление правил в ip6tables для явного отбрасывания всех пакетов с заголовками AH, HBH и RT, если эти заголовки не используются в легитимном трафике.
- Использование дополнительных механизмов фильтрации на уровне приложений или IDS/IPS.
Пример правила для отбрасывания пакетов с заголовком AH:
Bash:
ip6tables -A INPUT -m ah --ah-spi 0 -j DROP
Эти меры не являются полным решением и могут нарушить легитимный трафик.
Как проверить устранение уязвимости
После обновления проверьте версию ядра:
Bash:
uname -r
Убедитесь, что версия соответствует или превышает исправленную версию для вашего релиза. Проверьте, что новые правила ip6tables применяются корректно, если вы внедрили временные меры. Мониторьте журналы на наличие ошибок обработки пакетов.
Вывод
CVE-2026-72348 представляет серьезную угрозу для систем Debian, использующих IPv6 и ip6tables. Уязвимость позволяет обходить правила безопасности, что может привести к компрометации системы. Обновление ядра Linux до исправленных версий является обязательным. Временные меры, такие как отключение IPv6 или блокировка заголовков расширения, могут снизить риск, но не заменяют обновление.
Официальные источники
История обновлений статьи
- 17.08.2026 — Опубликована первая версия материала.
- 19.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
