CVE-2026-72556 в Debian: уязвимость удалённого выполнения кода в ZoneMinder

CVE: CVE-2026-72556
Продукт: Debian
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,67%; процентиль 48,65%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72556 в пакете zoneminder Debian позволяет любому аутентифицированному пользователю выполнять команды операционной системы. Это связано с ошибкой в проверке прав доступа в классе Filter. Администраторы должны следить за обновлениями и применять меры защиты до выхода исправления.

Основные характеристики​


CVE-2026-72556 представляет собой уязвимость удалённого выполнения кода (RCE), выявленную в ZoneMinder версии 1.39.17. Проблема связана с некорректной логикой проверки прав доступа в классе Filter. Методы canEdit() и canDelete() вызывают несуществующие методы в классе ZM\User, что приводит к возврату значения через механизм __call() в PHP. Это позволяет обойти проверку прав и выполнить команды от имени любого пользователя с доступом к интерфейсу. Уязвимость оценена как высокой критичности (CVSS 8.8).

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет zoneminder, распространяемый в дистрибутивах Debian. В настоящий момент все версии, включённые в bookworm, bullseye, trixie, forky и sid, считаются уязвимыми. По данным Debian Security Tracker, исправление для данных версий ещё не выпущено. Пользователи, использующие ZoneMinder в этих окружениях, должны быть осведомлены о риске и применять меры безопасности.

Причина уязвимости​


Причина уязвимости — ошибка в логике проверки прав доступа в классе Filter. При вызове методов canEdit() и canDelete(), которые должны проверять возможность редактирования или удаления фильтра, система обращается к несуществующему методу в классе ZM\User. В результате работы магического метода __call() в PHP возвращается значение, интерпретируемое как успешная проверка. Это позволяет любому аутентифицированному пользователю обойти ограничения и получить возможность выполнения команд.

Как работает атака​


Атакующий с доступом к интерфейсу ZoneMinder может использовать уязвимость для выполнения команд на сервере. Процесс происходит через механизм фильтрации, который управляет доступом к ресурсам. Из-за ошибочной проверки прав, сервер не проверяет, действительно ли пользователь имеет право на выполнение операций. Это позволяет выполнить произвольные команды на уровне операционной системы. Конкретные детали зависят от реализации ZoneMinder и взаимодействия с PHP.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходим доступ к интерфейсу ZoneMinder и авторизация в системе. Уязвимость не требует специальных условий, кроме наличия установленного и работающего экземпляра ZoneMinder. Любая учётная запись с доступом к интерфейсу может быть использована для эксплуатации. Это включает пользователей с минимальными правами.

Возможный сценарий атаки​


Атакующий с учётной записью в ZoneMinder может использовать интерфейс для отправки данных, активирующих механизм фильтрации. Благодаря ошибке в проверке прав, система считает, что пользователь имеет право на выполнение команд. Эти команды передаются в систему и выполняются на сервере. Сценарий возможен как вручную, так и автоматически, если атакующий может управлять входными данными. Это может привести к полному контролю над сервером.

Есть ли публичный эксплойт​


На момент проверки не подтверждено наличие публичного эксплойта для CVE-2026-72556. Однако, поскольку уязвимость позволяет выполнение произвольных команд, существует потенциал для её эксплуатации. Отсутствие публичного PoC не исключает возможность использования уязвимости в реальных атаках. Администраторы должны применять меры предосторожности, даже если пока не известны конкретные эксплойты.

Признаки эксплуатации​


В отсутствие специфичных индикаторов компрометации, возможны аномалии в работе системы. Следует обратить внимание на необычное поведение, связанное с выполнением команд, аномалии в логах и несанкционированные изменения конфигурации. Также стоит отслеживать активность в интерфейсе, связанную с фильтрами. Общие точки наблюдения — системные журналы и логи доступа к ZoneMinder.

Как обнаружить атаку​


Обнаружение уязвимости возможно через проверку версии установленного пакета zoneminder. Анализ логов ZoneMinder на предмет необычных действий, связанных с фильтрами, также может быть полезен. Администраторы могут использовать команды проверки версии для определения риска. В случае обнаружения подозрительной активности, рекомендуется проведение дополнительной проверки и расследования. Проверка версии пакета — основной способ определения риска.

Как проверить свою версию​


Для проверки версии пакета zoneminder в системах Debian можно использовать следующие команды:

Код:
cat /etc/debian_version
apt-cache policy zoneminder
dpkg-query -W -f='${Package} ${Version}\n' zoneminder

Замените <имя-пакета> на zoneminder для получения информации о текущей версии. Если версия ниже, чем указано в репозиториях, система подвержена риску.

Исправление​


Ключевым решением является установка обновлённой версии пакета zoneminder. По данным Debian Security Tracker, исправление ещё не выпущено. Администраторы должны следить за обновлениями в официальных репозиториях и применять патчи при их появлении. В случае необходимости, можно временно ограничить доступ к интерфейсу ZoneMinder или отключить функционал фильтрации.

Временные меры защиты​


В отсутствие патча, можно применить временные меры защиты. Например, ограничить доступ к интерфейсу ZoneMinder через брандмауэр или сетевые политики. Также можно отключить функции, связанные с фильтрацией, если это возможно. Важно включить мониторинг и логирование активности в системе для выявления подозрительных действий. Эти меры не устраняют уязвимость, но снижают риск эксплуатации.

Как проверить устранение уязвимости​


После применения обновлений или временных мер, необходимо убедиться, что система больше не подвержена уязвимости. Это можно сделать через проверку версии пакета и анализ логов на предмет аномалий. Также рекомендуется перезапустить сервисы и проверить, что изменения вступили в силу. В случае применения временных мер, следует регулярно пересматривать их эффективность.

Вывод​


CVE-2026-72556 представляет собой серьёзную уязвимость удалённого выполнения кода в ZoneMinder, которая может быть использована для полного контроля над сервером. Администраторы Debian, использующие этот пакет, должны быть осведомлены о риске и своевременно применять меры защиты. Хотя патч ещё не выпущен, можно использовать временные меры для снижения риска. Регулярный мониторинг и обновления — ключ к безопасности.

Официальные источники​


  1. NVD — CVE-2026-72556
  2. Debian Security Tracker — CVE-2026-72556
  3. FIRST EPSS — CVE-2026-72556

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ