CVE-2026-85509 в Debian: переполнение стека в FreeIPMI

CVE: CVE-2026-85509
Продукт: Debian
Дата публикации: 04.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,39%; процентиль 32,07%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В пакете freeipmi для Debian обнаружено переполнение стека в функции _read_fru_data. Ошибка возникает, когда BMC возвращает больше байтов, чем запрошено.

В Debian unstable (sid) проблема устранена в версии 1.6.19-1. Для релизов bookworm, trixie и forky официальные обновления пока не выпущены, статус в Debian Security Tracker — open.

Основные характеристики​


Уязвимость позволяет нарушить целостность процесса, обращающегося к IPMI, если BMC возвращает данные, превышающие ожидаемый размер буфера. Оценка риска высокая из-за удалённого вектора и отсутствия требований к правам пользователя.

  • Тип ошибки: CWE-121 (Stack-based Buffer Overflow). Функция _read_fru_data не проверяет длину ответа от BMC перед записью в локальный буфер.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Отражает удалённый доступ без аутентификации и полное нарушение конфиденциальности, целостности и доступности.
  • Статус в Debian: В sid исправлено (1.6.19-1). В bookworm, trixie и forky статус open, исправления нет.
  • Эксплуатация: В каталоге CISA KEV не числится. Публичные эксплойты или подтверждённые атаки в дикой природе не зафиксированы.
  • EPSS: 0,39% (процентиль 32,06%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет freeipmi в дистрибутивах Debian. Статус исправления различается по релизам.

  • Debian 12 (bookworm): Версия 1.6.10-1. Статус: open. Исправление не выпущено.
  • Debian 13 (trixie): Версия 1.6.15-1. Статус: open. Исправление не выпущено.
  • Debian 14 (forky): Версия 1.6.18-1. Статус: open. Исправление не выпущено.
  • Debian unstable (sid): Версия 1.6.19-1. Статус: resolved. Уязвимость устранена в версии 1.6.19.

Причина уязвимости​


Причина уязвимости — отсутствие проверки границ буфера в функции _read_fru_data в файле libfreeipmi/fru/ipmi-fru.c.

Функция предназначена для чтения данных FRU (Field Replaceable Unit) через IPMI. При обработке ответа от BMC код записывает полученные байты в локальный буфер на стеке. Если BMC возвращает больше данных, чем ожидалось, запись выходит за пределы выделенной области памяти.

Это приводит к переполнению стека, что может повредить данные возврата функции, локальные переменные или указатель возврата. В результате атакующий может изменить поток выполнения программы.

Как работает атака​


Атака реализуется через манипуляцию ответами BMC на IPMI-запросы. Злоумышленник, контролирующий BMC или перехватывающий трафик, отправляет специально сформированный ответ с избыточным количеством байтов.

Процесс, использующий libfreeipmi (например, ipmi-fru), вызывает _read_fru_data. Функция не проверяет фактическую длину ответа перед копированием данных в буфер. Избыточные байты перезаписывают стек.

Если атакующий точно рассчитает смещение, он может перезаписать указатель возврата и направить выполнение на вредоносный код. Это приводит к выполнению произвольного кода в контексте процесса, обращающегося к IPMI.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Контроль над BMC: Злоумышленник должен иметь доступ к Baseboard Management Controller или возможность перехвата и модификации IPMI-трафика.
  • Запуск уязвимого процесса: На целевой системе должен выполняться процесс, использующий уязвимую версию libfreeipmi для взаимодействия с BMC.
  • Отсутствие защиты IPMI: Если IPMI-интерфейс защищён аутентификацией и шифрованием, атакующему сначала необходимо получить доступ к BMC или обойти эти механизмы.

Возможный сценарий атаки​


Сценарий атаки начинается с получения доступа к BMC. Злоумышленник может использовать уязвимости самого BMC или перехватить трафик в локальной сети.

После получения контроля над BMC атакующий отправляет запрос на чтение FRU. В ответе BMC (управляемом атакующим) возвращается буфер с избыточным количеством данных. Процесс ipmi-fru на хосте обрабатывает этот ответ через уязвимую функцию.

Переполнение стека приводит к выполнению кода атакующего. В результате злоумышленник получает права, с которыми работал процесс IPMI, и может выполнить дальнейшие действия на хосте.

Есть ли публичный эксплойт​


На момент публикации CVE-2026-85509 публичные эксплойты в открытом доступе не зафиксированы. В каталоге CISA KEV уязвимость не числится, что означает отсутствие подтверждённых случаев эксплуатации в реальных атаках.

Техническое описание уязвимости доступно в рассылке oss-security. Отсутствие публичного PoC не гарантирует, что эксплойт не существует в закрытом виде. Учитывая критический уровень CVSS, вероятность разработки эксплойта высока.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-85509 не опубликованы. Для обнаружения атаки можно использовать общие точки контроля, которые не являются специфичными для этой уязвимости:

  • Аномальные IPMI-запросы: Мониторинг логов BMC на предмет необычных запросов к FRU или аномального объёма данных в ответах.
  • Сегфолты процессов IPMI: Запись об аварийном завершении процессов ipmi-fru или других утилит FreeIPMI в системных журналах.
  • Неожиданные процессы: Появление процессов, запущенных от имени пользователя, работающего с IPMI, с аномальными аргументами или сетевыми соединениями.

Как обнаружить атаку​


Обнаружение атаки затруднено из-за отсутствия специфичных сигнатур. Рекомендуется:

  • Мониторинг логов BMC: Анализ журналов BMC на предмет аномальной активности, особенно запросов к FRU с необычными параметрами.
  • Системные журналы: Проверка /var/log/syslog или journalctl на сообщения об аварийном завершении процессов, использующих libfreeipmi.
  • Сетевой мониторинг: Контроль IPMI-трафика (UDP 623, 2500) на предмет аномальных пакетов или попыток аутентификации с неизвестных адресов.

Как проверить свою версию​


Для проверки версии установленного пакета freeipmi в Debian используйте следующие команды. Замените <имя-пакета> на freeipmi.

Bash:
# Проверка версии Debian
cat /etc/debian_version

# Проверка версии пакета freeipmi
apt-cache policy freeipmi
dpkg-query -W -f='${Package} ${Version}\n' freeipmi

Сравните полученную версию с таблицей уязвимых версий. Если версия ниже 1.6.19, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — обновление пакета freeipmi до версии 1.6.19 или выше.

  • Debian unstable (sid): Пакет уже обновлён до версии 1.6.19-1. Убедитесь, что система синхронизирована с репозиторием.
  • Debian 12 (bookworm), 13 (trixie), 14 (forky): Официальные исправления в этих репозиториях пока не выпущены. Отслеживайте статус в Debian Security Tracker.

До выхода официального обновления для стабильных релизов рассмотрите временные меры защиты.

Временные меры защиты​


Пока исправление не выпущено для вашего релиза Debian, можно применить следующие временные меры:

  • Ограничение доступа к IPMI: Отключите IPMI-интерфейс, если он не используется. Если используется, ограничьте доступ к нему на уровне сети (firewall) до доверенных адресов.
  • Аутентификация BMC: Убедитесь, что BMC требует аутентификации и использует шифрование (IPMI 2.0 RAKP). Это усложнит атакующему контроль над BMC.
  • Изоляция хоста: Разместите хосты с включённым IPMI в отдельной сегментации сети, недоступной из внешних сетей.
  • Мониторинг: Усиленный мониторинг логов BMC и системных журналов на предмет аномальной активности.

Как проверить устранение уязвимости​


После обновления пакета freeipmi до версии 1.6.19 или выше выполните следующие шаги для проверки:

Bash:
# Проверка установленной версии
dpkg-query -W -f='${Package} ${Version}\n' freeipmi

Убедитесь, что версия не ниже 1.6.19. Перезапустите процессы, использующие libfreeipmi, если они были запущены до обновления. Проверьте логи на предмет ошибок после обновления.

Вывод​


CVE-2026-85509 представляет серьёзную угрозу для систем Debian, использующих FreeIPMI для взаимодействия с BMC. Уязвимость позволяет нарушить целостность процесса, если атакующий контролирует BMC и возвращает данные, превышающие ожидаемый размер.

В Debian unstable проблема устранена. Для стабильных релизов (bookworm, trixie, forky) исправление ожидается. До его выхода рекомендуется ограничить доступ к IPMI-интерфейсу и усилить мониторинг. Отслеживайте обновления в Debian Security Tracker.

Официальные источники​


  1. NVD — CVE-2026-85509
  2. Debian Security Tracker — CVE-2026-85509
  3. FIRST EPSS — CVE-2026-85509

История обновлений статьи​


  • 05.09.2026 — Опубликована первая версия материала.
  • 06.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 06.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ