CVE: CVE-2026-72710
Продукт: Debian
Дата публикации: 11.09.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 0,59%; процентиль 46,57%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В CMS SPIP, распространяемой в дистрибутивах Debian, обнаружена критическая уязвимость, позволяющая неаутентифицированному атакующему выполнить произвольный код на сервере. Проблема связана с некорректной обработкой параметров в функции
editer_objet и возможностью записи в очередь задач spip_jobs. В статье разобраны технические детали атаки, затронутые версии пакетов Debian и конкретные шаги по проверке и устранению уязвимости.Основные характеристики
Уязвимость позволяет злоумышленнику получить полный контроль над сервером, на котором установлена CMS SPIP, без необходимости предварительной аутентификации. Риск особенно высок для публичных инстансов, где CMS доступна из интернета.
- Тип ошибки: CWE-915 (Mass Assignment). Атакующий может записывать данные в поля, которые не предназначены для прямого изменения через интерфейс.
- CVSS 4.0: 9.3 (CRITICAL). Вектор:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X. Высокая оценка отражает простоту атаки и критичность последствий.
- Условия атаки: Дистанционная атака (Network), низкая сложность (Low), отсутствие требований к аутентификации (None) и взаимодействию пользователя (None).
- Эксплуатация: Подтверждено наличие публичного описания атаки. В каталоге CISA KEV уязвимость не числится.
- EPSS: 0,59% (процентиль 46,57%). Модель оценивает вероятность эксплуатации в ближайшие 30 дней как низкую, что может быть связано с недавним раскрытием.
Какие продукты и версии затронуты
В дистрибутивах Debian уязвимость затрагивает пакет
spip. Все актуальные ветки Debian уже получили исправления, однако системы, не обновленные после публикации патчей, остаются в зоне риска.- Debian 13 (trixie): Исправлено в версии
4.4.19+dfsg-0+deb13u1. В репозиторииtrixie-securityдоступна версия4.4.23+dfsg-0+deb13u1.
- Debian unstable (sid): Исправлено в версии
4.4.18+dfsg-1. В репозиторииsidдоступна версия4.4.23+dfsg-1.
- Debian forky: Исправлено в версии
4.4.18+dfsg-1. В репозиторииforkyдоступна версия4.4.23+dfsg-1.
Для точного определения статуса системы необходимо сверить установленную версию пакета с перечисленными значениями.
Причина уязвимости
Причина уязвимости кроется в механизме массового присваивания (mass assignment) в функции
editer_objet CMS SPIP. Разработчики не предусмотрели достаточной фильтрации входных данных при записи в базу данных.Функция принимает параметр
arg, который атакующий может контролировать. Если в целевой таблице отсутствует явный белый список разрешенных полей (champs_editables), система позволяет записывать произвольные значения в любые столбцы. Это нарушает принцип наименьших привилегий на уровне данных.Критическим фактором является наличие таблицы
spip_jobs, которая используется для планирования фоновых задач. В эту таблицу можно записать строку, содержащую имя PHP-функции и ее аргументы. При последующем запуске cron-задачи эти данные будут интерпретированы и выполнены как код.Как работает атака
Атака реализуется через отправку специально сформированного HTTP-запроса к уязвимому эндпоинту. Атакующий не нуждается в учетной записи, так как проверка прав доступа на запись в таблицу отсутствует или некорректна.
В запросе параметр
arg формируется таким образом, чтобы указать на внутреннюю таблицу spip_jobs. В тело запроса включаются данные, которые попадут в поля, определяющие функцию для выполнения. Например, атакующий может указать функцию system и в качестве аргумента — команду, которую нужно выполнить на сервере.После успешной записи в очередь задач, стандартный механизм планировщика SPIP (cron) подхватывает новую запись. Планировщик извлекает имя функции и аргументы из базы данных и вызывает их через динамическое выполнение. В результате на сервере выполняется произвольная команда, предоставленная атакующим.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий:
- Доступ к приложению: Сервер с установленной уязвимой версией SPIP должен быть доступен из сети, в которой находится атакующий.
- Версия ПО: Используется версия SPIP, уязвимая к CVE-2026-72710 (до 4.4.18).
- Наличие таблицы
spip_jobs: В базе данных должна существовать таблица для хранения задач, в которую можно записывать данные через уязвимый механизм.
- Отсутствие белого списка: В конфигурации или коде, обрабатывающем запись в
spip_jobs, не должно быть жесткого ограничения полей (champs_editables), блокирующего запись в поля, связанные с исполнением кода.
Возможный сценарий атаки
Типичный сценарий атаки начинается с разведки, в ходе которой атакующий определяет, что на целевом хосте работает CMS SPIP. Далее он формирует HTTP-запрос к функции
editer_objet.В запросе атакующий указывает параметры, направленные на запись в таблицу
spip_jobs. Он задает имя функции, например exec или system, и аргументы, содержащие полезную нагрузку (payload). После отправки запроса данные сохраняются в базе данных.В ожидании срабатывания cron-задачи атакующий может установить обратное соединение (reverse shell) или создать веб-шелл. Когда планировщик SPIP обработает очередь, он выполнит указанную функцию. Атакующий получает контроль над сервером и может выполнять любые действия: читать файлы, устанавливать бэкдоры или использовать сервер для атак на другие системы.
Есть ли публичный эксплойт
Существует публичное техническое описание атаки, опубликованное в блоге исследователя. Документация содержит детали механизма эксплуатации и примеры запросов.
Подтвержденная эксплуатация в реальных атаках (in-the-wild) в каталоге CISA KEV не зафиксирована. Это не означает, что атаки не происходят, но указывает на то, что массовая автоматизированная эксплуатация пока не подтверждена официальными источниками.
Наличие публичного описания значительно снижает порог входа для атакующих. Любая система, не обновленная до безопасной версии, должна рассматриваться как потенциальная цель.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в предоставленных источниках не описаны. Однако можно использовать общие признаки, которые требуют дополнительной верификации:
- Необычные записи в
spip_jobs: Наличие строк в таблицеspip_jobsс именами функций, не используемых штатными модулями SPIP (например,system,exec,passthru).
- Аномальная активность cron: Внезапное увеличение количества процессов, запущенных от имени пользователя, под которым работает веб-сервер, в моменты срабатывания cron-задач.
- Сетевые соединения: Необъяснимые исходящие соединения с сервера на нестандартные порты или IP-адреса, не связанные с легитимным трафиком CMS.
Эти признаки неспецифичны и могут быть вызваны иными причинами, поэтому требуют глубокого анализа.
Как обнаружить атаку
Для обнаружения следов атаки рекомендуется провести аудит базы данных и журналов системы.
- Аудит базы данных: Выполните запрос к таблице
spip_jobsдля поиска записей, созданных в подозрительное время. Обратите внимание на поля, содержащие имена PHP-функций. Если вы обнаружите функции, не относящиеся к штатной работе SPIP, это может быть признаком атаки.
- Анализ логов веб-сервера: Проверьте логи Apache или Nginx на наличие запросов к функции
editer_objetс аномальными параметрами. Ищите запросы, содержащие длинные строки или код, закодированный в base64.
- Мониторинг процессов: Используйте инструменты мониторинга процессов (например,
auditdилиpspy) для отслеживания запуска команд от имени пользователя веб-сервера. Внезапное появление процессовbash,shилиpythonв контексте веб-сервера является тревожным сигналом.
Как проверить свою версию
Перед применением исправлений необходимо точно определить установленную версию пакета
spip в вашей системе Debian. Используйте следующие команды для проверки:
Bash:
# Проверка версии дистрибутива
cat /etc/debian_version
cat /etc/os-release
# Проверка версии пакета spip
apt-cache policy spip
dpkg-query -W -f='${Package} ${Version}\n' spip
Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если ваша версия ниже минимальной исправленной версии для вашего релиза Debian, система уязвима.
Исправление
Единственным надежным способом устранения уязвимости является обновление пакета
spip до исправленной версии. Debian Security Tracker подтверждает, что все актуальные ветки получили патчи.- Для Debian 13 (trixie): Убедитесь, что установлена версия
4.4.19+dfsg-0+deb13u1или выше. Рекомендуется обновиться до4.4.23+dfsg-0+deb13u1из репозиторияtrixie-security.
- Для Debian unstable (sid): Обновите пакет до версии
4.4.18+dfsg-1или выше. В репозиторииsidдоступна версия4.4.23+dfsg-1.
- Для Debian forky: Обновите пакет до версии
4.4.18+dfsg-1или выше. В репозиторииforkyдоступна версия4.4.23+dfsg-1.
Выполните обновление через стандартные средства управления пакетами:
Bash:
apt update
apt upgrade spip
После обновления перезапустите веб-сервер, чтобы изменения вступили в силу.
Временные меры защиты
Если немедленное обновление невозможно, можно применить временные меры для снижения риска:
- Ограничение доступа: Запретите доступ к функции
editer_objetдля неаутентифицированных пользователей на уровне конфигурации веб-сервера (например, через правила в.htaccessили конфигурации Nginx).
- Отключение cron-задач: Если это допустимо с точки зрения функциональности, временно отключите выполнение cron-задач SPIP. Это предотвратит выполнение вредоносного кода, даже если он будет записан в базу данных.
- Мониторинг базы данных: Настройте триггеры или внешние скрипты для мониторинга таблицы
spip_jobsна появление подозрительных записей. При обнаружении аномалий автоматически удаляйте их.
Эти меры не устраняют уязвимость, но усложняют эксплуатацию и дают время на обновление.
Как проверить устранение уязвимости
После обновления пакета необходимо убедиться, что уязвимость устранена.
- Проверка версии: Повторно выполните команду
dpkg-query -W -f='${Package} ${Version}\n' spipи убедитесь, что версия соответствует или превышает минимальную исправленную версию для вашего релиза.
- Функциональное тестирование: Убедитесь, что CMS SPIP работает корректно после обновления. Проверьте, что штатные функции редактирования объектов работают без ошибок.
- Аудит базы данных: Проверьте таблицу
spip_jobsна наличие записей, созданных до обновления. Если вы подозреваете, что система была скомпрометирована до обновления, удалите все подозрительные записи и смените пароли пользователей.
- Сканирование уязвимостей: Проведите повторное сканирование системы с помощью инструментов проверки уязвимостей, чтобы убедиться, что CVE-2026-72710 больше не обнаруживается.
Вывод
CVE-2026-72710 представляет собой критическую угрозу для всех инстансов SPIP, не обновленных до версии 4.4.18 или выше. Уязвимость позволяет неаутентифицированному атакующему выполнить произвольный код на сервере, что может привести к полной компрометации системы.
Администраторам Debian необходимо срочно проверить версии установленных пакетов и применить обновления из официальных репозиториев. Временные меры, такие как ограничение доступа или отключение cron-задач, могут снизить риск, но не заменяют обновление.
После устранения уязвимости рекомендуется провести аудит системы на предмет возможных следов прошлых атак, особенно если система была доступна из интернета в период уязвимости.
Официальные источники
История обновлений статьи
- 14.09.2026 — Опубликована первая версия материала.
- 15.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
