CVE: CVE-2026-77647
Продукт: Debian
Дата публикации: 21.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 2,62%; процентиль 84,29%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
SPIP в версиях до 4.4.20 содержит критическую уязвимость, позволяющую удалённым атакующим без аутентификации выполнять произвольный код. Ошибка связана с некорректной обработкой блоков <?php и функцией var_export. В Debian пакет spip обновлён в trixie, sid и forky, но в bullseye статус остаётся открытым. Статья описывает механику атаки, статус исправлений и команды для проверки.
Основные характеристики
Уязвимость классифицирована как CWE-94 (Code Injection). CVSS 3.1: 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Эксплуатация подтверждена в дикой природе в августе 2026. EPSS: 0.0262 (процентиль 84.29%). В Debian пакет spip в trixie исправлен в версии 4.4.20+dfsg-0+deb13u1, в sid и forky — 4.4.20+dfsg-1. В bullseye исправление не выпущено.
Какие продукты и версии затронуты
Затронут пакет spip в дистрибутивах Debian. В trixie (Debian 13) уязвимые версии до 4.4.20+dfsg-0+deb13u1, исправление доступно в trixie-security. В sid и forky исправление включено в 4.4.20+dfsg-1. В bullseye (Debian 11) статус «open», исправная версия не назначена, текущая версия 3.2.11-3+deb11u10 в bullseye и 3.2.11-3+deb11u7 в bullseye-security.
Причина уязвимости
Причина уязвимости — некорректная идентификация блоков <?php в движке SPIP и некорректная обработка определённых случаев функцией var_export, в частности при наличии символа '<'. Это позволяет атакующему внедрить и выполнить произвольный код PHP, нарушая границу доверия между пользовательским вводом и исполняемым кодом сервера.
Как работает атака
Атакующий отправляет специально сформированный запрос к уязвимому экземпляру SPIP. Из-за ошибки в парсинге блоков <?php и обработки var_export, содержащих символ '<', сервер интерпретирует часть пользовательского ввода как исполняемый PHP-код. Аутентификация не требуется, что делает атаку доступной любому удалённому пользователю. Успешная эксплуатация приводит к выполнению произвольного кода в контексте веб-сервера.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо: наличие установленного SPIP в уязвимой версии (до 4.4.20), доступность веб-интерфейса из сети, отсутствие дополнительных механизмов защиты, блокирующих выполнение PHP-кода. Аутентификация не требуется. В Debian bullseye пакет остаётся уязвимым, в trixie, sid и forky — исправлен.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках экземпляров SPIP. Обнаружив уязвимую версию, он отправляет HTTP-запрос с payload, эксплуатирующим ошибку в var_export и парсинге <?php. Сервер выполняет внедрённый код, что позволяет атакующему получить удалённый доступ, установить веб-шелл или выполнить произвольные команды. В августе 2026 такая эксплуатация была подтверждена в реальных атаках.
Есть ли публичный эксплойт
Эксплуатация подтверждена в дикой природе в августе 2026. Публичный PoC или техническое описание атаки в переданных источниках не приведены. Отсутствие сведений о PoC не означает отсутствие эксплойта. Рекомендуется считать уязвимость активно эксплуатируемой и срочно обновить пакет.
Признаки эксплуатации
Специфичные IOC для CVE-2026-77647 в переданных источниках не раскрыты. Общие неспецифичные точки контроля: аномальные запросы к SPIP с параметрами, содержащими '<?php' или 'var_export', появление новых PHP-файлов в директориях сайта, неожиданные исходящие соединения с веб-сервера, изменения в файловой системе вне каталогов SPIP.
Как обнаружить атаку
Для обнаружения атаки рекомендуется анализировать логи веб-сервера (access.log) на предмет запросов, содержащих характерные строки, связанные с '<?php' и 'var_export'. Также полезно мониторить файловую систему на появление новых исполняемых PHP-файлов. В Debian можно использовать системные инструменты аудита (auditd) для отслеживания изменений в директориях SPIP.
Как проверить свою версию
Для проверки версии пакета spip в Debian используйте:
dpkg-query -W -f='${Package} ${Version}\n' spip. Для проверки версии ОС: cat /etc/debian_version и cat /etc/os-release. Для проверки доступных версий в репозиториях: apt-cache policy spip. Замените <имя-пакета> на spip, если используете обобщённые команды.Исправление
В Debian trixie, sid и forky пакет spip обновлён до исправленных версий (4.4.20+dfsg-0+deb13u1 для trixie, 4.4.20+dfsg-1 для sid/forky). Выполните
apt update && apt upgrade spip для применения исправлений. В bullseye исправление не выпущено, статус «open». Рекомендуется рассмотреть миграцию на trixie или применение временных мер защиты.Временные меры защиты
До применения исправления в bullseye или при невозможности немедленного обновления: ограничьте доступ к SPIP по IP-адресам через firewall, отключите публичный доступ к уязвимым эндпоинтам, если возможно. Используйте WAF для фильтрации запросов, содержащих '<?php' и 'var_export'. Увеличьте частоту резервного копирования и мониторинга.
Как проверить устранение уязвимости
После обновления выполните
dpkg-query -W -f='${Package} ${Version}\n' spip и убедитесь, что версия соответствует исправленной (4.4.20+dfsg-0+deb13u1 для trixie, 4.4.20+dfsg-1 для sid/forky). Проверьте, что apt-cache policy spip показывает установленную версию из security-репозитория. Перезапустите веб-сервер и проверьте работоспособность сайта.Вывод
CVE-2026-77647 — критическая уязвимость в SPIP, активно эксплуатируемая в дикой природе. В Debian trixie, sid и forky пакет исправлен, в bullseye — нет. Администраторам необходимо срочно обновить пакет spip, проверить версии и применить временные меры защиты, если обновление невозможно. Мониторинг логов и файловой системы поможет обнаружить признаки эксплуатации.
Официальные источники
- NVD — CVE-2026-77647
- Debian Security Tracker — CVE-2026-77647
- FIRST EPSS — CVE-2026-77647
- [SECURITY] [DSA 6448-1] spip security update
История обновлений статьи
- 21.08.2026 — Опубликована первая версия материала.
- 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
