CVE-2026-77806 в Debian: критический RCE в SPIP, уязвимые версии и защита

CVE: CVE-2026-77806
Продукт: Debian
Дата публикации: 21.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,26%; процентиль 67,48%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


SPIP до версии 4.4.21 содержит критическую уязвимость, позволяющую удалённым атакующим без аутентификации выполнять произвольный код. В Debian пакет spip в ветках trixie, sid и forky уже обновлён, однако в bullseye проблема остаётся открытой. Статья разбирает механику инъекции через заголовок X-Spip-Filtre, статус исправлений и команды для проверки состояния системы.

Основные характеристики​


Идентификатор: CVE-2026-77806. Классификация: CWE-94 (Code Injection). CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. EPSS: 0.01264 (процентиль 0.67478). Статус в CISA KEV: не подтверждён. Дата публикации: 21.08.2026. Эксплуатация в дикой природе: подтверждена в августе 2026 года. Публичный эксплойт: доступен (Metasploit).

Какие продукты и версии затронуты​


В контексте Debian затронут исходный пакет spip. Ветки trixie, sid и forky получили исправление в версиях 4.4.21+dfsg-0+deb13u1, 4.4.21+dfsg-1 и 4.4.21+dfsg-1 соответственно. Ветка bullseye остаётся уязвимой: текущая версия 3.2.11-3+deb11u10 не содержит патча, статус «open». SPIP до 4.4.21 в целом подвержен атаке, что делает системы на старых LTS-релизах приоритетной целью.

Причина уязвимости​


Причина уязвимости — некорректная обработка HTTP-заголовка X-Spip-Filtre в функции analyse_resultat_skel. Заголовок передаётся в код без достаточной санитизации, что позволяет атакующему внедрить произвольный код. Механизм инъекции связан с тем, как SPIP обрабатывает результаты скелетов (шаблонов) при наличии специфического заголовка запроса, что приводит к выполнению кода на стороне сервера.

Как работает атака​


Атакующий отправляет HTTP-запрос к уязвимому экземпляру SPIP с заголовком X-Spip-Filtre, содержащим вредоносный код. Функция analyse_resultat_skel обрабатывает этот заголовок и выполняет внедрённый код. Поскольку аутентификация не требуется, а сложность атаки низкая, атака может быть автоматизирована. Результатом является выполнение произвольного кода с правами веб-сервера, что позволяет атакующему получить полный контроль над системой.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо, чтобы целевая система выполняла SPIP версии до 4.4.21. Атакующему нужен сетевой доступ к веб-интерфейсу SPIP. Аутентификация не требуется. Сложность атаки низкая, что означает, что эксплойт может быть реализован с минимальными усилиями. Наличие публичного эксплойта в Metasploit снижает порог входа для атакующих.

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках веб-серверов, работающих под SPIP. При обнаружении уязвимой версии он отправляет HTTP-запрос с заголовком X-Spip-Filtre, содержащим код для создания обратного соединения (reverse shell) или загрузки веб-шелла. Сервер выполняет код, и атакующий получает доступ к системе. Далее он может установить персистентность, собрать данные или использовать систему для атак на другие ресурсы.

Есть ли публичный эксплойт​


Публичный эксплойт доступен. В репозитории Metasploit Framework есть pull request 21790, который добавляет модуль для эксплуатации CVE-2026-77806. Это подтверждает, что эксплойт не только описан технически, но и реализован в популярном инструменте атак. Эксплуатация в дикой природе подтверждена в августе 2026 года, что делает уязвимость актуальной угрозой.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-77806 в предоставленных источниках не указаны. Общие неспецифичные признаки: необычные исходящие соединения с веб-сервера, наличие новых файлов в директориях веб-корня, аномальные процессы, запущенные от имени пользователя веб-сервера, записи в логах об ошибках или предупреждениях, связанных с обработкой заголовков.

Как обнаружить атаку​


Для обнаружения атаки следует анализировать логи веб-сервера на предмет запросов с заголовком X-Spip-Filtre, особенно если они содержат длинные или подозрительные строки. Мониторинг процессов, запущенных от имени пользователя веб-сервера, поможет выявить аномальную активность. Использование IDS/IPS с сигнатурами для CVE-2026-77806 может помочь в перехвате атак. Также важно проверять целостность файлов веб-приложения.

Как проверить свою версию​


Для проверки версии пакета spip в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy spip
dpkg-query -W -f='${Package} ${Version}\n' spip

Замените <имя-пакета> на spip, если используете другие команды. В ветках trixie, sid и forky должна быть установлена версия 4.4.21+dfsg-0+deb13u1 или выше. В bullseye версия 3.2.11-3+deb11u10 остаётся уязвимой.

Исправление​


Для веток trixie, sid и forky выполните обновление пакета spip до версии 4.4.21+dfsg-0+deb13u1 или выше:

Bash:
apt update
apt upgrade spip

Для ветки bullseye официального исправления пока нет. Рекомендуется рассмотреть миграцию на более новую ветку Debian или применение временных мер защиты. Если миграция невозможна, ограничьте доступ к веб-интерфейсу SPIP и усильте мониторинг.

Временные меры защиты​


Для bullseye, где исправление отсутствует, можно временно отключить обработку заголовка X-Spip-Filtre на уровне веб-сервера (например, в конфигурации Nginx или Apache), если это не нарушает функциональность SPIP. Также можно ограничить доступ к веб-интерфейсу по IP-адресам или использовать WAF для фильтрации подозрительных запросов. Усиленный мониторинг логов и процессов поможет выявить атаки до их успешного завершения.

Как проверить устранение уязвимости​


После обновления выполните проверку версии пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' spip

Убедитесь, что версия соответствует 4.4.21+dfsg-0+deb13u1 или выше. Перезапустите веб-сервер, если это требуется. Проведите повторное сканирование уязвимостей для подтверждения, что CVE-2026-77806 более не обнаруживается. Проверьте логи на предмет аномальной активности после обновления.

Вывод​


CVE-2026-77806 представляет собой критическую угрозу для систем, работающих под SPIP до 4.4.21. В Debian ветки trixie, sid и forky уже защищены, но bullseye остаётся уязвимой. Учитывая подтверждённую эксплуатацию в дикой природе и наличие публичного эксплойта, администраторы должны срочно обновить системы или применить временные меры защиты. Приоритетом является изоляция или обновление систем на bullseye, а также усиление мониторинга для выявления атак.

Официальные источники​


  1. NVD — CVE-2026-77806
  2. Debian Security Tracker — CVE-2026-77806
  3. FIRST EPSS — CVE-2026-77806

История обновлений статьи​


  • 23.08.2026 — Опубликована первая версия материала.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ