CVE: CVE-2026-72709
Продукт: Ubuntu
Дата публикации: 11.09.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 0,36%; процентиль 29,85%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В CMS SPIP, распространяемой в дистрибутивах Ubuntu, обнаружена критическая уязвимость отсутствия авторизации (CWE-862). Ошибка позволяет атакующему без учётных данных выполнять привилегированные действия, такие как смена пароля администратора, путём отправки HTTP-запроса с валидным CSRF-токеном.
В результате возможна полная компрометация учётных записей. Статья описывает механику атаки, затронутые версии пакетов в Ubuntu и способы проверки и устранения уязвимости.
Основные характеристики
Уязвимость позволяет злоумышленнику получить полный контроль над учётными записями сайта, включая административные, не имея никаких предварительных прав доступа. Риск обусловлен тем, что сервер не проверяет полномочия пользователя при обработке запросов к административным действиям, полагаясь только на наличие CSRF-токена.
- Тип ошибки: CWE-862 (Missing Authorization). Сервер не выполняет проверку прав доступа к ресурсу.
- CVSS 4.0: 9.3 (CRITICAL). Вектор:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Высокий риск для конфиденциальности, целостности и доступности.
- CVSS 3.1: 9.8. Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Атакующему не нужны учётные данные (PR:N) и взаимодействие пользователя (UI:N). Доступ осуществляется по сети (AV:N).
- Вероятность эксплуатации (EPSS): 0,36% (0.00364). Процентиль 29,85%. Показатель отражает вероятность эксплуатации в течение 30 дней.
- Статус в CISA KEV: Отсутствует в каталоге Known Exploited Vulnerabilities.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
spip в нескольких версиях Ubuntu. В официальных базах данных Ubuntu OSV указаны следующие дистрибутивы и версии пакетов, которые содержат уязвимый код:- Ubuntu 16.04 LTS (Pro/ESM): версия пакета
3.0.21-1ubuntu1+esm1.
- Ubuntu 18.04 LTS (Pro/ESM): версия пакета
3.1.4-4~deb9u5ubuntu0.1~esm2.
- Ubuntu 20.04 LTS (Pro/ESM): версия пакета
3.2.7-1ubuntu0.1+esm2.
- Ubuntu 22.04 LTS: версия пакета
4.0.4-1.
- Ubuntu 24.04 LTS: версия пакета
4.2.9+dfsg-2.
- Ubuntu 26.04 LTS: версия пакета
4.4.9+dfsg-1.
Уязвимость существует в версиях SPIP до 4.4.18. Если в системе установлена версия пакета, соответствующая перечисленным выше, она считается уязвимой до применения официального обновления.
Причина уязвимости
Причина уязвимости кроется в отсутствии серверной проверки авторизации для действий, расположенных в каталоге
ecrire/action/. В нормальном режиме работы SPIP доступ к административным функциям контролируется через шаблоны и функцию autoriser(), которая проверяет права текущего пользователя.Однако при прямом HTTP-запросе к этим конечным точкам сервер не вызывает проверку
autoriser(). Вместо этого система проверяет только наличие валидного CSRF-токена (nonce). Поскольку атакующий может получить или вычислить валидный токен для действия от имени анонимного пользователя, он может обойти все шаблонные механизмы защиты и выполнить привилегированные операции, такие как editer_auteur (редактирование автора), без каких-либо учётных данных.Как работает атака
Атака строится на обходе механизмов авторизации через прямое обращение к API-конечным точкам. SPIP использует CSRF-токены (HMAC-SHA256) для защиты от межсайтовой подделки запросов, но не использует их как единственный механизм контроля доступа для привилегированных действий.
Атакующий выполняет следующие шаги:
- Получает валидный CSRF-токен (nonce) для целевого действия. Токен может быть получен из публичных страниц или вычислен, если алгоритм генерации предсказуем или токен доступен в сессии анонимного пользователя.
- Формирует HTTP-запрос к уязвимому эндпоинту, например,
ecrire/action/editer_auteur.
- Включает в запрос валидный токен и параметры, необходимые для выполнения действия (например, ID пользователя и новый пароль).
- Сервер проверяет валидность токена, но не проверяет, имеет ли текущий пользователь (анонимный) право на выполнение этого действия. В результате действие выполняется успешно, и пароль целевого пользователя изменяется.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Доступ к сети: Атакующий должен иметь сетевой доступ к веб-серверу, на котором размещён сайт SPIP.
- Валидный CSRF-токен: Необходимо получить или вычислить валидный HMAC-SHA256 токен для целевого действия. Токен не должен быть привязан к сессии конкретного аутентифицированного пользователя с правами администратора, если сервер не проверяет привязку токена к сессии.
- Знание структуры запроса: Атакующий должен знать URL уязвимого эндпоинта и параметры, которые он принимает (например, идентификатор пользователя для сброса пароля).
- Отсутствие дополнительных защит: На уровне веб-сервера или WAF не должно быть правил, блокирующих прямые запросы к административным действиям или валидирующих права доступа на уровне HTTP-заголовков.
Возможный сценарий атаки
Типичный сценарий атаки начинается с поиска сайта, работающего на уязвимой версии SPIP. Атакующий не имеет учётных данных, но стремится получить доступ к административной панели.
Сначала злоумышленник запрашивает публичную страницу сайта, чтобы получить валидный CSRF-токен, который SPIP генерирует для сессии. Затем он формирует POST-запрос к эндпоинту
ecrire/action/editer_auteur, указав в теле запроса ID администратора и новый пароль, а в параметрах — полученный CSRF-токен.Сервер SPIP обрабатывает запрос и проверяет валидность токена, но не вызывает функцию
autoriser() для проверки прав анонимного пользователя. В результате сервер изменяет пароль администратора, позволяя атакующему войти в административную панель и получить полный контроль над сайтом, включая возможность удаления контента или доступа к базе данных.Есть ли публичный эксплойт
В доступных источниках подтверждено наличие технического описания уязвимости и механизма её эксплуатации. В частности, в материалах VulnCheck и на блоге SPIP описан процесс получения CSRF-токена и отправки запроса к
editer_auteur.Однако в предоставленных данных отсутствует информация о публично доступном готовом эксплойте (PoC) в виде скрипта или инструмента. Также нет подтверждений того, что уязвимость активно эксплуатируется в реальных атаках в дикой природе. Отсутствие сведений о PoC не означает, что эксплойт не существует, но подтверждённых публичных инструментов в базе данных на момент публикации статьи не зафиксировано.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в предоставленных источниках не раскрыты. Однако можно использовать общие, неспецифичные точки контроля, которые помогут выявить подозрительную активность:
- Аномальные изменения паролей: Внезапные изменения паролей администраторов или ключевых пользователей в журналах аудита SPIP, особенно если они не были инициированы легитимными администраторами.
- Запросы к административным действиям: Записи в веб-сервере (Apache/Nginx) о POST-запросах к
ecrire/action/editer_auteurили другим привилегированным действиям, исходящих от IP-адресов, не связанных с внутренними администраторами.
- Неуспешные попытки входа: Резкий рост неудачных попыток входа в административную панель после изменения паролей, что может указывать на попытку атакующего использовать новые учётные данные.
- Изменения в конфигурации: Внезапное появление новых пользователей с правами администратора или изменение конфигурационных файлов SPIP.
Как обнаружить атаку
Для обнаружения атаки или её последствий рекомендуется использовать следующие методы:
- Анализ логов веб-сервера: Ищите запросы к
ecrire/action/, особенноediter_auteur,editer_articleи другим привилегированным действиям. Обратите внимание на запросы, в которых отсутствует заголовокAuthorizationили которые исходят от IP-адресов, не входящих в белый список администраторов.
- Аудит учётных записей: Регулярно проверяйте список пользователей SPIP на наличие новых или изменённых учётных записей. Используйте встроенные инструменты аудита или внешние скрипты для сравнения текущего состояния с эталонным.
- Мониторинг изменений паролей: Настройте уведомления о любых изменениях паролей пользователей. Если изменение произошло, но администратор не инициировал его, это может быть признаком атаки.
- Использование SIEM: Интегрируйте логи SPIP и веб-сервера в систему SIEM для автоматического выявления аномальных паттернов, таких как массовые изменения паролей или доступ к административным действиям от анонимных пользователей.
Как проверить свою версию
Для проверки версии установленного пакета
spip в Ubuntu используйте следующие команды. Замените <имя-пакета> на spip, если команда требует указания имени пакета.
Bash:
# Проверка версии ОС
cat /etc/os-release
# Проверка версии ядра
uname -r
# Проверка версии пакета spip
apt-cache policy spip
# Проверка статуса безопасности Ubuntu
ubuntu-security-status
Команда
apt-cache policy spip покажет установленную версию пакета и доступные версии в репозиториях. Если установленная версия соответствует одной из уязвимых версий, перечисленных в разделе «Какие продукты и версии затронуты», система уязвима.Исправление
Единственным надёжным способом устранения уязвимости является обновление пакета
spip до версии 4.4.18 или выше. В Ubuntu это делается через стандартные механизмы обновления пакетов.- Обновление пакетов: Выполните команду
sudo apt updateдля обновления списков пакетов, затемsudo apt upgradeдля установки обновлений. Если пакетspipобновлён, уязвимость будет устранена.
- Проверка версии: После обновления убедитесь, что версия пакета
spipне ниже 4.4.18. Используйте командуapt-cache policy spipдля проверки.
- Перезапуск веб-сервера: В некоторых случаях после обновления PHP-пакетов может потребоваться перезапуск веб-сервера (Apache/Nginx) для применения изменений. Выполните
sudo systemctl restart apache2илиsudo systemctl restart nginx.
- Сброс паролей: Если есть подозрение, что уязвимость была эксплуатирана, сбросьте пароли всех администраторов и ключевых пользователей. Используйте безопасный канал для передачи новых паролей.
Временные меры защиты
До применения официального обновления можно использовать следующие временные меры для снижения риска:
- Ограничение доступа к административным действиям: На уровне веб-сервера (Apache/Nginx) настройте правила, блокирующие прямые HTTP-запросы к
ecrire/action/для всех пользователей, кроме тех, кто находится в доверенных IP-адресах. Например, в Apache можно использоватьRequire ipв конфигурации виртуального хоста.
- Использование WAF: Настройте веб-прикладной межсетевой экран (WAF) для блокировки запросов, содержащих параметры, характерные для атаки (например,
editer_auteurв POST-запросах от анонимных пользователей).
- Отключение публичного доступа к административной панели: Если возможно, ограничьте доступ к административной части сайта только для внутренних сетей или через VPN. Это снизит вероятность того, что атакующий сможет отправить запрос к уязвимым эндпоинтам.
- Мониторинг: Усиленный мониторинг логов веб-сервера и аудита SPIP для выявления подозрительной активности, связанной с изменением паролей или доступом к привилегированным действиям.
Как проверить устранение уязвимости
После применения обновления необходимо убедиться, что уязвимость устранена. Выполните следующие шаги:
- Проверка версии пакета: Убедитесь, что версия пакета
spipне ниже 4.4.18. Используйте командуapt-cache policy spip. Если версия ниже, обновление не было применено.
- Функциональная проверка: Попробуйте выполнить запрос к уязвимому эндпоинту (например,
ecrire/action/editer_auteur) с валидным CSRF-токеном, но без учётных данных. Если сервер возвращает ошибку авторизации (403 Forbidden) или не выполняет действие, уязвимость устранена.
- Проверка логов: Убедитесь, что в логах веб-сервера и SPIP нет записей об успешном выполнении привилегированных действий от анонимных пользователей после обновления.
- Аудит учётных записей: Проверьте, что все учётные записи, особенно администраторов, не были скомпрометированы. Если есть подозрения, сбросьте пароли и проверьте историю входов.
Вывод
CVE-2026-72709 представляет собой критическую угрозу для сайтов, работающих на SPIP в Ubuntu. Уязвимость позволяет атакующему без учётных данных получить полный контроль над сайтом, включая административные учётные записи.
Единственным надёжным способом защиты является обновление пакета
spip до версии 4.4.18 или выше. До применения обновления рекомендуется ограничить доступ к административным действиям на уровне веб-сервера и усилить мониторинг логов. Администраторы должны регулярно проверять версии установленных пакетов и применять обновления безопасности своевременно.Официальные источники
История обновлений статьи
- 16.09.2026 — Опубликована первая версия материала.
