CVE-2026-73232 в Debian: уязвимость в ffuf, риск отказа в обслуживании

CVE: CVE-2026-73232
Продукт: Debian
Дата публикации: 11.08.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,45%; процентиль 36,93%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-73232 затрагивает пакет ffuf в Debian, позволяя злоумышленнику вызвать отказ в обслуживании через переполнение памяти. Атака возможна при обработке специально подготовленных ответов сервера. Системы с уязвимыми версиями ffuf подвержены отказу в обслуживании. Рекомендуется обновить пакет до версии 2.2.0 или выше.

Основные характеристики​


CVE-2026-73232 — это уязвимость в инструменте ffuf, используемом для веб-тестирования на предмет уязвимостей. Проблема связана с тем, что при обработке ответов сервера система не ограничивает размер распакованного контента, что может привести к исчерпанию оперативной памяти. Уязвимость классифицирована как высокая по шкале CVSS (7.5), и затрагивает версии пакета ffuf ниже 2.2.0. В Debian пакеты, включая bookworm, bullseye, trixie, forky и sid, содержат уязвимую версию ffuf 1.1.0-1 или 2.1.0-1. Актуальные версии пакетов не устраняют проблему, поэтому необходимо обновление.

Какие продукты и версии затронуты​


В Debian уязвимость затрагивает пакет ffuf, который используется для тестирования веб-приложений на предмет уязвимостей. В настоящее время уязвимые версии ffuf установлены в следующих релизах: bookworm (1.1.0-1), bullseye (1.1.0-1), trixie (2.1.0-1), forky (2.1.0-1), sid (2.1.0-1). Все эти версии не содержат исправления, которое было внедрено в версии 2.2.0 и выше. Установленные пакеты, несмотря на наличие в них уязвимости, не требуют немедленного действия, но рекомендуются меры по обновлению.

Причина уязвимости​


Основная причина уязвимости — неправильная проверка размера ответа сервера в библиотеке ffuf. При чтении ответов, которые могут быть сжаты (gzip, brotli, deflate), программа не ограничивает размер распакованного содержимого. Это позволяет серверу с произвольным содержимым, в том числе сжатым, вызвать переполнение памяти на стороне клиента. В результате происходит отказ в обслуживании, так как система не может обработать такой объем данных. Уязвимость была исправлена в версии 2.2.0 путем введения ограничения на размер распакованного контента.

Как работает атака​


Атака возможна, если пользователь запускает ffuf с сервером, который отправляет специально подготовленные ответы. Эти ответы могут быть сжаты, но при распаковке превышают допустимый объем памяти. Программа ffuf читает такие ответы через io.ReadAll, которая не проверяет размер распакованного тела. Таким образом, приложение может потреблять все доступное место в оперативной памяти, что приводит к аварийному завершению. Уязвимость не требует специальных прав доступа, но требует взаимодействия с уязвимым клиентом.

Условия успешной эксплуатации​


Для эксплуатации уязвимости требуется, чтобы пользователь запускал ffuf с сервером, который может отправлять специально подготовленные ответы. Сервер должен использовать методы сжатия, которые распаковываются автоматически. Также необходима возможность взаимодействия с системой, где установлен ffuf. Уязвимость не требует специальных условий, кроме наличия уязвимой версии пакета и возможности выполнения сканирования.

Возможный сценарий атаки​


Сценарий атаки предполагает, что злоумышленник настраивает сервер, который отправляет специально подготовленные ответы с большим объемом распакованного содержимого. Если пользователь запускает ffuf с этим сервером, то при обработке ответа происходит переполнение памяти, что приводит к отказу в обслуживании. Такая атака может быть использована для DoS-атаки на системы, где используется ffuf. Уязвимость не позволяет получить доступ к данным или выполнить произвольный код, но может быть использована для дискредитации сервиса.

Есть ли публичный эксплойт​


На момент проверки не подтверждено наличие публичного эксплойта или PoC, демонстрирующего эксплуатацию уязвимости. Отсутствие подтверждённых случаев эксплуатации не исключает потенциальную угрозу. Системы, использующие ffuf, должны быть обновлены до версии 2.2.0 или выше, чтобы избежать рисков.

Признаки эксплуатации​


Признаки компрометации включают необычное поведение системы при работе с ffuf, особенно если она завершается с ошибками памяти. Также можно наблюдать увеличение использования оперативной памяти при выполнении сканирования. Однако, без специфичных логов или событий, невозможно точно определить, что система подверглась атаке. Рекомендуется мониторинг системных журналов и использование средств диагностики для выявления аномалий.

Как обнаружить атаку​


Обнаружение уязвимости возможно через проверку установленных версий пакета ffuf. В системах Debian можно использовать команды apt-cache policy или dpkg-query для получения информации о текущих версиях. Также можно проверить, какие версии установлены в репозиториях для конкретных релизов. В случае обнаружения версий ниже 2.2.0, необходимо провести обновление. Для диагностики также можно использовать логи и мониторинг активности ffuf.

Как проверить свою версию​


Для проверки версии пакета ffuf в системах Debian можно использовать следующие команды:

Bash:
apt-cache policy ffuf

или

Bash:
dpkg-query -W -f='${Package} ${Version}\n' ffuf

В результате выполнения этих команд будет отображена информация о текущей версии установленного пакета. Если версия ниже 2.2.0, необходимо обновить пакет до актуальной версии.

Исправление​


Для устранения уязвимости необходимо обновить пакет ffuf до версии 2.2.0 или выше. В Debian уязвимые версии установлены в релизах bookworm, bullseye, trixie, forky и sid. Обновление можно выполнить с помощью стандартных средств управления пакетами, таких как apt update и apt upgrade. После обновления следует проверить, что пакет установлен в актуальной версии. Также рекомендуется отключить использование ffuf в средах, где возможна атака, пока не будет применено обновление.

Временные меры защиты​


Во время ожидания обновления можно ограничить использование ffuf в средах, где возможна атака. Также рекомендуется использовать фильтры и ограничения на входящие данные, чтобы минимизировать риск. Можно также отключить функции, связанные с автоматическим распаковыванием данных, если это возможно. Эти меры не устраняют уязвимость, но могут снизить риск эксплуатации.

Как проверить устранение уязвимости​


После установки обновления можно проверить, что пакет ffuf обновлён до версии 2.2.0 или выше. Для этого можно использовать команды:

Bash:
apt-cache policy ffuf

или

Bash:
dpkg-query -W -f='${Package} ${Version}\n' ffuf

Если версия пакета соответствует требованиям, уязвимость устранена. Также рекомендуется протестировать работу ffuf в среде, где ранее была обнаружена уязвимость, чтобы убедиться, что она больше не проявляется.

Вывод​


Уязвимость CVE-2026-73232 в пакете ffuf, распространяемом в Debian, представляет собой риск отказа в обслуживании из-за переполнения памяти. Она затрагивает несколько релизов Debian, включая bookworm, bullseye, trixie, forky и sid. Обновление до версии 2.2.0 или выше является основным способом устранения уязвимости. Временные меры, такие как ограничение использования ffuf, могут снизить риск, но не устраняют проблему полностью. Рекомендуется регулярно обновлять пакеты и следить за новыми уязвимостями.

Официальные источники​


  1. NVD — CVE-2026-73232
  2. Debian Security Tracker — CVE-2026-73232
  3. FIRST EPSS — CVE-2026-73232

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
  • 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ