CVE: CVE-2026-77806
Продукт: Debian
Дата публикации: 21.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,26%; процентиль 67,48%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
SPIP до версии 4.4.21 содержит критическую уязвимость, позволяющую удалённым атакующим без аутентификации выполнять произвольный код. В Debian пакет spip в ветках trixie, sid и forky уже обновлён, однако в bullseye проблема остаётся открытой. Статья разбирает механику инъекции через заголовок X-Spip-Filtre, статус исправлений и команды для проверки состояния системы.
Основные характеристики
Идентификатор: CVE-2026-77806. Классификация: CWE-94 (Code Injection). CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. EPSS: 0.01264 (процентиль 0.67478). Статус в CISA KEV: не подтверждён. Дата публикации: 21.08.2026. Эксплуатация в дикой природе: подтверждена в августе 2026 года. Публичный эксплойт: доступен (Metasploit).
Какие продукты и версии затронуты
В контексте Debian затронут исходный пакет spip. Ветки trixie, sid и forky получили исправление в версиях 4.4.21+dfsg-0+deb13u1, 4.4.21+dfsg-1 и 4.4.21+dfsg-1 соответственно. Ветка bullseye остаётся уязвимой: текущая версия 3.2.11-3+deb11u10 не содержит патча, статус «open». SPIP до 4.4.21 в целом подвержен атаке, что делает системы на старых LTS-релизах приоритетной целью.
Причина уязвимости
Причина уязвимости — некорректная обработка HTTP-заголовка X-Spip-Filtre в функции analyse_resultat_skel. Заголовок передаётся в код без достаточной санитизации, что позволяет атакующему внедрить произвольный код. Механизм инъекции связан с тем, как SPIP обрабатывает результаты скелетов (шаблонов) при наличии специфического заголовка запроса, что приводит к выполнению кода на стороне сервера.
Как работает атака
Атакующий отправляет HTTP-запрос к уязвимому экземпляру SPIP с заголовком X-Spip-Filtre, содержащим вредоносный код. Функция analyse_resultat_skel обрабатывает этот заголовок и выполняет внедрённый код. Поскольку аутентификация не требуется, а сложность атаки низкая, атака может быть автоматизирована. Результатом является выполнение произвольного кода с правами веб-сервера, что позволяет атакующему получить полный контроль над системой.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо, чтобы целевая система выполняла SPIP версии до 4.4.21. Атакующему нужен сетевой доступ к веб-интерфейсу SPIP. Аутентификация не требуется. Сложность атаки низкая, что означает, что эксплойт может быть реализован с минимальными усилиями. Наличие публичного эксплойта в Metasploit снижает порог входа для атакующих.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках веб-серверов, работающих под SPIP. При обнаружении уязвимой версии он отправляет HTTP-запрос с заголовком X-Spip-Filtre, содержащим код для создания обратного соединения (reverse shell) или загрузки веб-шелла. Сервер выполняет код, и атакующий получает доступ к системе. Далее он может установить персистентность, собрать данные или использовать систему для атак на другие ресурсы.
Есть ли публичный эксплойт
Публичный эксплойт доступен. В репозитории Metasploit Framework есть pull request 21790, который добавляет модуль для эксплуатации CVE-2026-77806. Это подтверждает, что эксплойт не только описан технически, но и реализован в популярном инструменте атак. Эксплуатация в дикой природе подтверждена в августе 2026 года, что делает уязвимость актуальной угрозой.
Признаки эксплуатации
Специфичные IOC для CVE-2026-77806 в предоставленных источниках не указаны. Общие неспецифичные признаки: необычные исходящие соединения с веб-сервера, наличие новых файлов в директориях веб-корня, аномальные процессы, запущенные от имени пользователя веб-сервера, записи в логах об ошибках или предупреждениях, связанных с обработкой заголовков.
Как обнаружить атаку
Для обнаружения атаки следует анализировать логи веб-сервера на предмет запросов с заголовком X-Spip-Filtre, особенно если они содержат длинные или подозрительные строки. Мониторинг процессов, запущенных от имени пользователя веб-сервера, поможет выявить аномальную активность. Использование IDS/IPS с сигнатурами для CVE-2026-77806 может помочь в перехвате атак. Также важно проверять целостность файлов веб-приложения.
Как проверить свою версию
Для проверки версии пакета spip в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy spip
dpkg-query -W -f='${Package} ${Version}\n' spip
Замените <имя-пакета> на spip, если используете другие команды. В ветках trixie, sid и forky должна быть установлена версия 4.4.21+dfsg-0+deb13u1 или выше. В bullseye версия 3.2.11-3+deb11u10 остаётся уязвимой.
Исправление
Для веток trixie, sid и forky выполните обновление пакета spip до версии 4.4.21+dfsg-0+deb13u1 или выше:
Bash:
apt update
apt upgrade spip
Для ветки bullseye официального исправления пока нет. Рекомендуется рассмотреть миграцию на более новую ветку Debian или применение временных мер защиты. Если миграция невозможна, ограничьте доступ к веб-интерфейсу SPIP и усильте мониторинг.
Временные меры защиты
Для bullseye, где исправление отсутствует, можно временно отключить обработку заголовка X-Spip-Filtre на уровне веб-сервера (например, в конфигурации Nginx или Apache), если это не нарушает функциональность SPIP. Также можно ограничить доступ к веб-интерфейсу по IP-адресам или использовать WAF для фильтрации подозрительных запросов. Усиленный мониторинг логов и процессов поможет выявить атаки до их успешного завершения.
Как проверить устранение уязвимости
После обновления выполните проверку версии пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' spip
Убедитесь, что версия соответствует 4.4.21+dfsg-0+deb13u1 или выше. Перезапустите веб-сервер, если это требуется. Проведите повторное сканирование уязвимостей для подтверждения, что CVE-2026-77806 более не обнаруживается. Проверьте логи на предмет аномальной активности после обновления.
Вывод
CVE-2026-77806 представляет собой критическую угрозу для систем, работающих под SPIP до 4.4.21. В Debian ветки trixie, sid и forky уже защищены, но bullseye остаётся уязвимой. Учитывая подтверждённую эксплуатацию в дикой природе и наличие публичного эксплойта, администраторы должны срочно обновить системы или применить временные меры защиты. Приоритетом является изоляция или обновление систем на bullseye, а также усиление мониторинга для выявления атак.
Официальные источники
История обновлений статьи
- 23.08.2026 — Опубликована первая версия материала.
- 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
