CVE-2026-73240 в Apache HTTP Server: инъекция аргументов git в Apache Allura

CVE: CVE-2026-73240
Продукт: Apache HTTP Server
Дата публикации: 12.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,54%; процентиль 43,31%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В платформе Apache Allura версий до 1.19.1 выявлена уязвимость CVE-2026-73240, позволяющая внедрять аргументы в команды git. Ошибка классифицирована как критическая (CVSS 9.8). Исправление доступно в релизе 1.19.1. Уязвимость затрагивает приложение Allura, а не ядро Apache HTTP Server, однако веб-сервер часто выступает фронтендом для этой платформы. EPSS составляет 0,54%, что указывает на умеренную вероятность эксплуатации в ближайшем будущем.

Основные характеристики​


Уязвимость относится к CWE-88 (OS Command Injection via Argument Injection). Оценка риска — CRITICAL, CVSS 3.1: 9.8. Вектор атаки сетевой (AV:N), сложность эксплуатации низкая (AC:L), не требуется аутентификация (PR:N) и взаимодействие пользователя (UI:N). Влияние на конфиденциальность, целостность и доступность — высокое (H). Уязвимость позволяет злоумышленнику манипулировать аргументами, передаваемыми утилите git. EPSS-оценка 0,00541 (43-й процентиль) не исключает риска, но не указывает на массовую автоматизированную эксплуатацию на момент публикации.

Какие продукты и версии затронуты​


Затрагивает Apache Allura версий ниже 1.19.1. Apache HTTP Server не содержит данной уязвимости, но часто используется в связке с Allura. Версия 1.19.0 была пропущена; исправление включено в релиз 1.19.1. Поддержка Python 3.9 и 3.10 прекращена в версии 1.19.1, поддерживаются версии 3.11–3.14.

Причина уязвимости​


Причина кроется в недостаточной санитизации пользовательского ввода при формировании команд для утилиты git. Приложение передает данные, полученные от пользователя, в качестве аргументов без должного экранирования или изоляции. Это позволяет внедрить специальные символы, которые интерпретируются оболочкой или парсером git как новые аргументы или команды. Ошибка локализована в логике обработки запросов, связанных с операциями репозитория.

Как работает атака​


Атакующий отправляет HTTP-запрос с специально сформированными данными. Приложение Allura передает эти данные в команду git. Из-за отсутствия защиты вредоносная строка разделяется на отдельные аргументы. Это позволяет внедрить дополнительные флаги или параметры, изменяющие логику выполнения команды. В результате может произойти выполнение произвольного кода в контексте пользователя, от имени которого работает процесс Allura. Механика основана на инъекции аргументов, а не на классической командной инъекции через оболочку.

Условия успешной эксплуатации​


Требуется доступ к уязвимой версии Apache Allura (< 1.19.1) из сети. Аутентификация не требуется. Уязвимость доступна через стандартные HTTP/HTTPS запросы. Не требуется взаимодействие пользователя. Злоумышленник должен знать структуру запросов, обрабатываемых модулями Allura, которые вызывают git. Доступ к публичным репозиториям или функциям, инициирующим git-операции, достаточен для эксплуатации.

Возможный сценарий атаки​


Злоумышленник анализирует функциональность Allura, связанную с операциями git (клонирование, пуш, просмотр истории). Формируется HTTP-запрос с вредоносным payload в параметрах, передаваемых в git. При обработке запроса уязвимая версия Allura вызывает git с внедренными аргументами. Это может привести к выполнению произвольных команд на сервере, компрометации платформы или краже данных. Сценарий не требует предварительной аутентификации, что расширяет поверхность атаки.

Есть ли публичный эксплойт​


Наличие публичного эксплойта или PoC-кода не подтверждается официальными источниками. Высокая оценка CVSS и характер уязвимости повышают риск появления эксплойтов в открытом доступе. Отсутствие публичного PoC не исключает эксплуатации в закрытых каналах. Мониторинг mailing-листов Apache и списков рассылки безопасности рекомендуется для отслеживания новых данных.

Признаки эксплуатации​


Специфические индикаторы компрометации (IOC) для CVE-2026-73240 не опубликованы. Общие признаки могут включать необычные вызовы утилиты git в журналах процессов, появление новых файлов или процессов от имени пользователя Allura, аномальный сетевой трафик. Рекомендуется мониторинг журналов доступа и системных логов. Отклонения в аргументах команд git могут служить ранним сигналом.

Как обнаружить атаку​


Анализируйте логи Apache HTTP Server (access.log) и логи приложения Allura. Ищите запросы с подозрительными символами (например, ';', '|', '&', '`', '$()') в параметрах, связанных с операциями git. Мониторьте системные журналы на предмет выполнения неожиданных команд от имени пользователя Allura. Использование WAF с правилами против инъекций команд может помочь в блокировке таких запросов. Аудит конфигурации Allura на предмет открытых эндпоинтов также важен.

Как проверить свою версию​


Для проверки версии Apache Allura проверьте файл версии в директории установки или используйте команды управления сервисом. Для проверки версии веб-сервера Apache HTTP Server используйте:

Bash:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null

Убедитесь, что версия Allura не ниже 1.19.1. Проверка версии Python также рекомендуется, так как 1.19.1 требует Python 3.11+.

Исправление​


Обновите Apache Allura до версии 1.19.1 или выше. В этой версии исправлена ошибка инъекции аргументов git. Следуйте официальным инструкциям: остановите сервисы, обновите зависимости, выполните миграционные скрипты (например, 035-field-encryption.sh и 036-field-encryption-cleanup.sh), если требуется. После обновления проверьте работоспособность системы. Обновление также включает поддержку Python 3.13 и 3.14.

Временные меры защиты​


До обновления настройте правила WAF или mod_security для блокировки запросов с подозрительными символами в параметрах, связанных с git. Ограничьте доступ к уязвимым эндпоинтам Allura из доверенных сетей. Рассмотрите возможность временного отключения функциональности, связанной с вызовом git, если это не критично. Изоляция Allura в отдельном сегменте сети снижает риск lateral movement.

Как проверить устранение уязвимости​


После обновления проверьте версию Allura. Убедитесь, что сервисы запущены корректно. Протестируйте функциональность git-операций в Allura. Проверьте логи на наличие ошибок. Убедитесь, что временные меры (WAF) не блокируют легитимный трафик. Проверка целостности данных и шифрования полей также рекомендуется после миграции.

Вывод​


CVE-2026-73240 представляет серьезную угрозу для инсталляций Apache Allura версий до 1.19.1. Из-за критической оценки CVSS и возможности выполнения кода обновление должно быть выполнено немедленно. Администраторы, использующие Apache HTTP Server в качестве фронтенда, должны убедиться в обновлении бэкенда Allura. Игнорирование обновления оставляет систему уязвимой для атак с низким порогом входа.

Официальные источники​


  1. NVD — CVE-2026-73240
  2. FIRST EPSS — CVE-2026-73240
  3. https://lists.apache.org/thread/10gnxblhomk2z4gxcyyb4t3p4zxsdddv
  4. Apache Allura 1.19.1 released, with many security fixes
  5. Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project

История обновлений статьи​


  • 14.08.2026 — Опубликована первая версия материала.
  • 23.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ