CVE-2026-82481 в Debian: directory traversal в ocaml-cohttp, статус исправлений и проверка

CVE: CVE-2026-82481
Продукт: Debian
Дата публикации: 29.08.2026
Критичность: HIGH
CVSS: 8.7 (4.0)
EPSS: 0,50%; процентиль 41,08%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В пакете ocaml-cohttp для Debian зафиксирована уязвимость directory traversal (CVE-2026-82481), позволяющая нарушителю читать файлы вне корневой директории приложения. Проблема затрагивает все актуальные релизы Debian (bookworm, trixie, forky, sid), где исправленная версия 6.3.0 пока не опубликована. Материал описывает механику атаки, условия эксплуатации и способы проверки статуса пакета на системе.

Основные характеристики​


Уязвимость позволяет нарушителю читать произвольные файлы на сервере, что может привести к утечке конфиденциальных данных. Риск высокий, так как атака возможна удаленно без аутентификации.

  • Тип ошибки: CWE-180 (Directory Traversal). Ошибка валидации пути, позволяющая выйти за пределы разрешенной директории.
  • CVSS 4.0: 8.7 (HIGH). Вектор: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:A/V:D/RE:M/U:X. Высокая оценка обусловлена сетевым вектором атаки и отсутствием требований к аутентификации.
  • Эксплуатация: Публичные эксплойты или подтвержденная эксплуатация в реальных атаках на данный момент не зафиксированы.
  • EPSS: 0,50% (процентиль 41,08%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск утечки данных остается значительным.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет ocaml-cohttp во всех поддерживаемых и нестабильных релизах Debian. Исправленная версия 6.3.0 еще не включена в официальные репозитории.

  • Debian 12 (bookworm): Установлена версия 4.0.0-3. Статус: open, исправление не назначено.
  • Debian 13 (trixie): Установлена версия 5.3.0-1. Статус: open, исправление не назначено.
  • Debian forky: Установлена версия 6.2.2-1. Статус: open, исправление не назначено.
  • Debian sid (unstable): Установлена версия 6.2.2-1. Статус: open, исправление не назначено.

Все перечисленные версии содержат уязвимость, так как они ниже версии 6.3.0, в которой проблема устранена.

Причина уязвимости​


Причина уязвимости кроется в недостаточной валидации пользовательского ввода при обработке путей к файлам в библиотеке cohttp. Библиотека не корректно нормализует пути, содержащие последовательности ../, что позволяет атакующему выйти за пределы корневой директории веб-приложения.

Механизм directory traversal (CWE-180) возникает, когда приложение использует пользовательские данные для построения пути к файлу без проверки, что итоговый путь находится в пределах разрешенного каталога. В данном случае библиотека cohttp до версии 6.3.0 не применяет достаточных ограничений на разрешение символьных ссылок и родительских каталогов.

Как работает атака​


Атакующий отправляет HTTP-запрос к уязвимому сервису, в котором библиотека cohttp используется для обработки файловых операций. В параметрах запроса (например, в имени файла или пути) злоумышленник передает специально сформированную строку, содержащую последовательности ../.

Сервер обрабатывает запрос и пытается открыть файл по указанному пути. Из-за отсутствия валидации библиотека разрешает выход за пределы корневой директории приложения. В результате атакующий получает содержимое файла, который находится в другой части файловой системы, например /etc/passwd или файлов с ключами шифрования.

Атака не требует аутентификации, что делает ее особенно опасной для публично доступных сервисов. Успешная эксплуатация приводит к утечке конфиденциальной информации, но не дает прямого контроля над системой (RCE).

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Сетевой доступ: Атакующий должен иметь возможность отправлять HTTP-запросы к сервису, использующему уязвимую версию ocaml-cohttp.
  • Отсутствие аутентификации: Сервис не должен требовать предварительной аутентификации для доступа к уязвимому эндпоинту.
  • Уязвимая версия: Пакет ocaml-cohttp должен быть версии ниже 6.3.0. В Debian это все актуальные релизы (bookworm, trixie, forky, sid).
  • Знание структуры файлов: Атакующему желательно знать пути к интересующим файлам, хотя перебор типовых путей (например, /etc/passwd) также возможен.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с разведки, когда атакующий обнаруживает веб-сервис, работающий на OCaml и использующий библиотеку cohttp. Далее он формирует HTTP-запрос с параметром, содержащим последовательность ../../etc/passwd.

Если сервис уязвим, сервер вернет содержимое файла /etc/passwd в ответе. Атакующий может использовать эту информацию для получения списка пользователей системы. Далее он может попытаться прочитать другие файлы, такие как /etc/shadow (если права позволяют) или конфигурационные файлы с учетными данными.

Такая атака не дает прямого выполнения кода, но может привести к серьезной утечке данных, что часто является целью атакующих. Для защиты от таких атак критически важно обновить библиотеку до версии 6.3.0 или выше.

Есть ли публичный эксплойт​


На данный момент публичные эксплойты для CVE-2026-82481 не опубликованы. В базе данных CVE и на GitHub-репозитории проекта ocaml-cohttp отсутствуют подтвержденные PoC-скрипты или рабочие эксплойты.

Существует только техническое описание уязвимости и ссылка на pull request, где проблема была исправлена. Отсутствие публичного эксплойта не означает, что атакующие не могут использовать уязвимость. Directory traversal — хорошо изученный тип атаки, и атакующие могут легко сформировать собственный payload на основе описания.

Рекомендуется не полагаться на отсутствие публичных эксплойтов и своевременно обновлять уязвимые пакеты.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-82481 не опубликованы. Однако можно использовать общие признаки атаки на directory traversal:

  • Аномальные HTTP-запросы: В логах веб-сервера или приложения могут присутствовать запросы с параметрами, содержащими последовательности ../, ..%2f, ..%5c и другие варианты кодирования.
  • Чтение системных файлов: Попытки доступа к файлам, таким как /etc/passwd, /etc/shadow, /root/.ssh/id_rsa и другим конфиденциальным файлам.
  • Аномальные ответы: Сервер может возвращать содержимое файлов, которые не должны быть доступны через веб-интерфейс.

Эти признаки неспецифичны и могут быть вызваны другими уязвимостями, но их наличие требует внимания.

Как обнаружить атаку​


Для обнаружения атак на directory traversal рекомендуется анализировать логи веб-сервера и приложения. Ищите запросы, содержащие паттерны, характерные для directory traversal:

  • ../ и его кодированные варианты (..%2f, ..%5c, ..%252f и т.д.).
  • Попытки доступа к системным файлам: /etc/passwd, /etc/shadow, /root/.ssh/, /proc/self/ и т.д.

Также полезно мониторить аномальное поведение приложения, например, неожиданные ошибки при обработке файловых операций или аномальные ответы сервера. Для автоматизации можно использовать SIEM-системы с правилами, детектирующими паттерны directory traversal в HTTP-запросах.

Как проверить свою версию​


Для проверки версии пакета ocaml-cohttp на системе Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy ocaml-cohttp
dpkg-query -W -f='${Package} ${Version}\n' ocaml-cohttp

Команда apt-cache policy ocaml-cohttp покажет установленную версию и доступные версии в репозиториях. Если установленная версия ниже 6.3.0, система уязвима. Замените <имя-пакета> на ocaml-cohttp в командах, если используете их для других пакетов.

Исправление​


Единственный надежный способ устранения уязвимости — обновление пакета ocaml-cohttp до версии 6.3.0 или выше. На данный момент исправленная версия еще не доступна в официальных репозиториях Debian для всех релизов.

  • Для bookworm, trixie, forky, sid: Ожидайте выхода обновлений в репозиториях Debian. Следите за статусом на Debian Security Tracker.
  • Для пользователей sid (unstable): Возможно, исправление уже доступно в unstable-репозитории. Проверьте с помощью apt-get update и apt-cache policy ocaml-cohttp.
  • Для пользователей, которые не могут ждать: Рассмотрите возможность сборки пакета из исходного кода версии 6.3.0 или выше, если это допустимо в вашей среде.

Не используйте временные обходные пути как постоянное решение. Обновление пакета является обязательным.

Временные меры защиты​


Пока исправление не вышло в репозиториях Debian, можно применить следующие временные меры:

  • Ограничение доступа: Если возможно, ограничьте сетевой доступ к уязвимому сервису, разрешив запросы только с доверенных IP-адресов.
  • Web Application Firewall (WAF): Настройте WAF для блокировки запросов, содержащих паттерны directory traversal (../, ..%2f и т.д.).
  • Мониторинг: Усиленный мониторинг логов на предмет аномальных запросов и попыток доступа к системным файлам.
  • Отключение уязвимых функций: Если возможно, отключите функции приложения, которые используют уязвимые части библиотеки cohttp, до выхода обновления.

Эти меры снижают риск, но не устраняют уязвимость полностью. Они должны рассматриваться как временное решение до обновления пакета.

Как проверить устранение уязвимости​


После обновления пакета ocaml-cohttp до версии 6.3.0 или выше необходимо проверить, что уязвимость устранена:

  1. Проверьте версию пакета:

    Bash:
    dpkg-query -W -f='${Package} ${Version}\n' ocaml-cohttp

    Убедитесь, что версия не ниже 6.3.0.
  2. Проведите тестирование: Отправьте HTTP-запрос с параметром, содержащим ../, и убедитесь, что сервер не возвращает содержимое файлов вне корневой директории.
  3. Проверьте логи: Убедитесь, что в логах приложения нет ошибок, связанных с обработкой файловых путей.

Если все проверки пройдены, уязвимость считается устраненной. Продолжайте мониторинг системы на предмет других уязвимостей.

Вывод​


CVE-2026-82481 представляет собой серьезную угрозу для систем Debian, использующих пакет ocaml-cohttp. Уязвимость directory traversal позволяет удаленному атакующему читать произвольные файлы на сервере, что может привести к утечке конфиденциальной информации. На данный момент исправление еще не доступно в официальных репозиториях Debian для всех релизов.

Администраторам систем рекомендуется:

  • Следить за статусом обновления на Debian Security Tracker.
  • Применить временные меры защиты, такие как ограничение доступа и настройка WAF.
  • Подготовить план обновления пакета, как только исправленная версия станет доступна.

Не откладывайте обновление, так как directory traversal — легко эксплуатируемый тип уязвимости, и атакующие могут быстро сформировать собственный эксплойт.

Официальные источники​


  1. NVD — CVE-2026-82481
  2. Debian Security Tracker — CVE-2026-82481
  3. FIRST EPSS — CVE-2026-82481

История обновлений статьи​


  • 01.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ