CVE: CVE-2026-73232
Продукт: Debian
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,44%; процентиль 36,64%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-73232 позволяет злонамеренному веб-серверу вызвать исчерпание памяти в инструменте ffuf. В Debian статус исправления различается по релизам: для sid и forky доступны пакеты 2.2.1-1, тогда как для bookworm, bullseye и trixie обновления не опубликованы. Статья разбирает механику ошибки, практические последствия для администратора и способы проверки состояния системы.
Основные характеристики
Уязвимость затрагивает инструмент ffuf и позволяет удаленному серверу вызвать отказ в обслуживании через исчерпание памяти. Атака не требует аутентификации и направлена исключительно на доступность процесса.
- Тип ошибки: CWE-409 (неограниченное аллоцирование памяти). Инструмент не ограничивает размер данных после декомпрессии.
- CVSS 3.1: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Оценивается как высокий риск для доступности.
- Условия атаки: Удаленный доступ, низкая сложность, отсутствие необходимости в аутентификации или взаимодействии пользователя.
- Эксплуатация: В каталоге CISA KEV не подтверждена. Публичные данные о массовой эксплуатации отсутствуют.
- EPSS: 0,44% (процентиль 36,64%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
В Debian пакет
ffuf имеет разный статус поддержки в зависимости от релиза. Для некоторых версий исправление уже доступно, для других — нет.- Debian sid (unstable): Статус
resolved. Установлена версия2.2.1-1.
- Debian forky (testing): Статус
resolved. Установлена версия2.2.1-1.
- Debian trixie: Статус
open. В репозитории версия2.1.0-1, исправление отсутствует.
- Debian bookworm: Статус
open. В репозитории версия1.1.0-1, исправление отсутствует.
- Debian bullseye: Статус
open. В репозитории версия1.1.0-1, исправление отсутствует.
Для всех релизов с открытым статусом уровень срочности (urgency) указан как
unimportant, что отражает оценку Debian Security Team для данного инструмента.Причина уязвимости
Причина уязвимости кроется в несоответствии между механизмом проверки размера ответа и фактическим чтением данных в коде
pkg/runner/simple.go.Программа ffuf использует защиту от чрезмерно больших ответов, которая проверяет заголовок
Content-Length. Однако этот заголовок отражает размер сжатых данных, передаваемых по сети.Функция
io.ReadAll читает тело ответа, прозрачно декомпрессируя gzip, brotli, deflate или обрабатывая chunked-кодинг. При этом отсутствует ограничение на итоговый размер данных после декомпрессии.Злоумышленник может отправить небольшой сжатый архив, который при распаковке займет значительный объем оперативной памяти, что приведет к исчерпанию ресурсов процесса.
Как работает атака
Атака реализуется через взаимодействие ffuf с целевым веб-сервером. Инструмент отправляет запросы, а сервер формирует ответ.
Злоумышленник управляет целевым сервером и настраивает его на отправление HTTP-ответа с заголовком
Content-Length, указывающим на небольшой размер сжатых данных. Тело ответа содержит данные, сжатые алгоритмами gzip, brotli или deflate, либо переданные в формате chunked.При получении ответа ffuf проверяет
Content-Length и, увидев допустимое значение, начинает чтение. Модуль io.ReadAll прозрачно распаковывает данные. Так как лимит на размер после распаковки не установлен, процесс выделяет память под весь распакованный контент.Если распакованный объем превышает доступную оперативную память, процесс ffuf завершается с ошибкой или зависает, что приводит к отказу в обслуживании.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий.
- Контроль целевого сервера: Атакующий должен иметь возможность управлять веб-сервером, который ffuf использует как цель для сканирования.
- Запуск ffuf: Администратор или пользователь должен запустить ffuf, направив его на управляемый атакующим сервер.
- Отсутствие ограничений памяти: Процесс ffuf не должен быть ограничен жесткими лимитами на использование оперативной памяти (cgroups, ulimit), которые могли бы предотвратить исчерпание ресурсов.
Если эти условия соблюдены, атакующий может инициировать отказ в обслуживании инструмента.
Возможный сценарий атаки
Сценарий атаки начинается с того, что администратор запускает ffuf для сканирования веб-приложения, хост которого контролирует злоумышленник.
Сервер атакующего настроен на отправление специально сформированного ответа. Заголовок
Content-Length содержит значение, соответствующее размеру сжатого архива, который проходит проверку в ffuf.Тело ответа содержит данные, которые при декомпрессии занимают гигабайты памяти. ffuf начинает чтение и распаковку.
Процесс ffuf выделяет память под распакованные данные. Оперативная память исчерпывается, и процесс завершается. Сканирование прерывается, что является отказом в обслуживании инструмента.
Есть ли публичный эксплойт
Сведения о публичном эксплойте для CVE-2026-73232 ограничены.
В каталоге CISA KEV уязвимость не фигурирует, что означает отсутствие подтверждений о массовой эксплуатации в реальных атаках.
Доступны ссылки на коммит с исправлением и pull request в репозитории ffuf, которые описывают техническую суть проблемы и решение. Однако готовый рабочий payload или PoC в публичном доступе не подтверждены.
Отсутствие сведений о публичном эксплойте не гарантирует, что он не существует, но указывает на низкую вероятность его использования в текущий момент.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-73232 не определены, так как уязвимость приводит к отказу в обслуживании, а не к проникновению в систему.
Общие неспецифичные признаки, которые могут указывать на попытку атаки:
- Внезапное завершение процесса ffuf с ошибкой нехватки памяти (out of memory).
- Резкий рост потребления оперативной памяти процессом ffuf во время сканирования.
- Запросы к подозрительным или неизвестным хостам, которые могут быть настроены на отправление вредоносных ответов.
Эти признаки не являются уникальными для данной уязвимости и требуют дополнительной проверки.
Как обнаружить атаку
Обнаружение попытки эксплуатации сводится к мониторингу состояния процесса ffuf и сетевой активности.
- Мониторинг ресурсов: Отслеживание потребления оперативной памяти процессом ffuf. Резкий рост потребления без соответствующего роста полезной нагрузки может указывать на атаку.
- Логи ffuf: Анализ логов инструмента на наличие ошибок, связанных с исчерпанием памяти или некорректным чтением ответов.
- Сетевой трафик: Контроль за запросами, отправляемыми ffuf. Если инструмент направлен на хосты, которые могут быть скомпрометированы, это повышает риск.
Специфичных сигнатур для детектирования в IDS/IPS для данной уязвимости не опубликовано.
Как проверить свою версию
Для проверки версии пакета
ffuf в Debian используйте следующие команды. Замените <имя-пакета> на ffuf.
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy ffuf
dpkg-query -W -f='${Package} ${Version}\n' ffuf
Команда
apt-cache policy ffuf покажет доступные версии в репозиториях и установленную версию. Сравните результат с данными из Debian Security Tracker, чтобы определить, требуется ли обновление.Исправление
Основным способом устранения уязвимости является обновление пакета
ffuf до версии, содержащей исправление.- Debian sid и forky: Пакет
ffufверсии2.2.1-1уже содержит исправление. Убедитесь, что система обновлена до последней версии.
- Debian trixie, bookworm, bullseye: Исправление в официальных репозиториях отсутствует. Варианты:
- Отключить использование ffuf до выхода обновления.
- Установить ffuf из альтернативных источников, если это допустимо политикой безопасности.
- Ограничить использование ffuf только для доверенных целей.
- Отключить использование ffuf до выхода обновления.
Для систем, где ffuf не является критическим инструментом, рекомендуется отложить его использование до появления официального обновления.
Временные меры защиты
Пока исправление не доступно в вашем релизе Debian, можно применить временные меры для снижения риска.
- Ограничение памяти: Настройте лимиты на использование оперативной памяти для процесса ffuf с помощью cgroups или ulimit. Это предотвратит исчерпание памяти всей системы, но процесс все равно завершится.
- Изоляция запусков: Запускайте ffuf в контейнере или виртуальной машине, чтобы изолировать последствия отказа в обслуживании от основной системы.
- Ограничение целей: Направляйте ffuf только на доверенные веб-серверы, которые не могут быть скомпрометированы злоумышленником.
- Отключение инструмента: Если ffuf не используется регулярно, удалите его или отключите доступ к нему для обычных пользователей.
Как проверить устранение уязвимости
После обновления пакета
ffuf необходимо убедиться, что уязвимость устранена.- Проверка версии: Выполните команду
dpkg-query -W -f='${Package} ${Version}\n' ffufи убедитесь, что версия не ниже 2.2.0.
- Проверка логов: Убедитесь, что в логах системы нет ошибок, связанных с исчерпанием памяти при запуске ffuf.
- Функциональное тестирование: Проведите тестовое сканирование на доверенном сервере, чтобы убедиться, что инструмент работает корректно.
Если версия соответствует требованиям, а инструмент функционирует штатно, уязвимость считается устраненной.
Вывод
CVE-2026-73232 представляет риск для администраторов, использующих ffuf в Debian. Уязвимость позволяет удаленному серверу вызвать отказ в обслуживании инструмента через исчерпание памяти.
Для релизов sid и forky исправление уже доступно. Для trixie, bookworm и bullseye обновления нет, что требует применения временных мер или отключения инструмента.
Рекомендуется регулярно проверять статус уязвимостей в Debian Security Tracker и обновлять пакеты по мере выхода исправлений. Для критических систем, где ffuf используется часто, стоит рассмотреть альтернативные инструменты или изоляцию запусков.
Официальные источники
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
- 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 28.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 30.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
