CVE: CVE-2026-75143
Продукт: Debian
Дата публикации: 19.08.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 0,40%; процентиль 33,98%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В FFmpeg, поставляемом с Debian, обнаружена критическая уязвимость (CVE-2026-75143), приводящая к переполнению буфера кучи при обработке протокола RIST. Функция чтения игнорирует ограничения размера буфера. В Debian Security Tracker статус уязвимости для всех релизов указан как «open», официальные исправления отсутствуют.
Основные характеристики
Уязвимость CVE-2026-75143 имеет критический уровень опасности (CVSS 4.0: 9.3). Классифицируется как CWE-122 (Heap-based Buffer Overflow). Проблема локализована в файле libavformat/librist.c, отвечающем за чтение данных по протоколу RIST. Вектор атаки сетевой, сложность эксплуатации низкая, не требуется аутентификация или взаимодействие пользователя.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет ffmpeg в следующих версиях Debian:
- Debian 12 (bookworm): версия 7:5.1.9-0+deb12u1
- Debian 11 (bullseye): версии 7:4.3.7-0+deb11u1 и 7:4.3.9-0+deb11u2
- Debian 13 (trixie): версия 7:7.1.5-0+deb13u1
- Debian testing (forky): версия 7:8.1.2-2
- Debian unstable (sid): версия 7:8.1.2-2
Во всех перечисленных релизах статус уязвимости в Debian Security Tracker указан как «open», а срочность (urgency) — «not yet assigned». Официальные исправленные пакеты еще не выпущены.
Причина уязвимости
Причиной уязвимости является ошибка в функции librist_read() в файле libavformat/librist.c. Функция игнорирует аргумент размера, переданный вызывающим кодом, и копирует полную длину полученного полезного载荷 (payload) в буфер назначения. Когда размер полезного载荷 превышает размер буфера, происходит переполнение кучи. Ошибка становится достижимой через схему URL async:rist://, где асинхронный обертывающий модуль предоставляет буфер меньшего размера, чем может быть полученный пакет.
Как работает атака
Атака реализуется через сетевой протокол RIST (Reliable Internet Stream Transport). Злоумышленник действует как удаленный отправитель RIST-пакетов. Он формирует пакет, полезный载荷 которого превышает размер буфера, выделенного функцией librist_read() в процессе обработки потока через async:rist://. При попытке копирования данных из пакета в локальный буфер происходит запись за его границы, что приводит к повреждению памяти кучи.
Условия успешной эксплуатации
Для эксплуатации уязвимости требуется:
- Наличие установленного пакета ffmpeg уязвимой версии.
- Использование схемы URL async:rist:// для приема потоков.
- Возможность отправки RIST-пакетов на порт, слушающий FFmpeg.
- Отсутствие сетевых ограничений, блокирующих входящие RIST-соединения.
Не требуется аутентификация или права пользователя на целевой системе.
Возможный сценарий атаки
Злоумышленник сканирует сеть на наличие сервисов, использующих FFmpeg для приема RIST-потоков. Обнаружив целевую систему, он отправляет специально сформированный RIST-пакет с полезным载荷, превышающим размер внутреннего буфера FFmpeg. При обработке этого пакета функция librist_read() копирует данные без проверки границ, вызывая переполнение буфера кучи. В результате приложение FFmpeg может аварийно завершить работу, что приводит к отказу в обслуживании.
Есть ли публичный эксплойт
В доступных источниках нет подтвержденных данных о публичном эксплойте или PoC для CVE-2026-75143. Учитывая низкую сложность эксплуатации и сетевой вектор атаки, риск создания эксплойта высок. Отсутствие публичного кода не означает отсутствие эксплуатации в закрытых средах.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие признаки возможной эксплуатации включают:
- Аномальные завершения работы процесса FFmpeg.
- Необычные сетевые соединения на портах, используемых для RIST.
- Попытки отправки пакетов с некорректными размерами полезного载荷.
Эти признаки неспецифичны и могут быть вызваны другими причинами.
Как обнаружить атаку
Для обнаружения потенциальной эксплуатации рекомендуется:
- Мониторинг журналов FFmpeg на предмет ошибок сегментации (segfault) или аварийных завершений.
- Анализ сетевого трафика на наличие аномальных RIST-пакетов.
- Проверка целостности файлов FFmpeg на предмет несанкционированных изменений.
- Использование систем обнаружения вторжений (IDS) с правилами для аномального трафика RIST.
Как проверить свою версию
Для проверки версии установленного пакета ffmpeg в Debian используйте следующие команды:
Bash:
apt-cache policy ffmpeg
dpkg-query -W -f='${Package} ${Version}\n' ffmpeg
Сравните полученную версию с списком уязвимых версий, приведенным выше.
Исправление
На момент подготовки материала, Debian Security Tracker указывает статус «open» для всех релизов. Официальных исправленных пакетов еще нет. Рекомендуется:
- Следить за обновлениями Debian Security Tracker.
- При появлении исправленных пакетов, немедленно обновить систему:
Bash:
apt-get update
apt-get install ffmpeg
- Если возможно, временно отключить использование схемы async:rist:// или ограничить доступ к портам RIST на уровне файрвола.
Временные меры защиты
До выпуска официального исправления:
- Ограничьте доступ к портам, используемым FFmpeg для приема RIST-потоков, только доверенным IP-адресам.
- Отключите использование схемы async:rist://, если она не критична для работы.
- Используйте сетевые экраны для фильтрации аномальных пакетов.
- Изолируйте системы, использующие FFmpeg, в отдельных сегментах сети.
Как проверить устранение уязвимости
После установки обновления проверьте версию пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' ffmpeg
Убедитесь, что версия соответствует исправленной, указанной в Debian Security Tracker. Также проверьте журналы системы на отсутствие ошибок, связанных с FFmpeg.
Вывод
CVE-2026-75143 представляет серьезную угрозу для систем Debian, использующих FFmpeg с поддержкой RIST. Несмотря на текущий статус «open» в Debian Security Tracker, администраторы должны быть готовы к быстрому развертыванию исправлений. Временные меры, такие как ограничение сетевого доступа, могут снизить риск эксплуатации до выпуска официального обновления.
Официальные источники
История обновлений статьи
- 21.08.2026 — Опубликована первая версия материала.
