CVE: CVE-2026-91104
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 0,71%; процентиль 52,22%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
HP подтвердила несколько уязвимостей в HPLIP, которые могут привести к удалённому выполнению кода, повышению привилегий или отказу в обслуживании. В Debian пакет
hplip во всех поддерживаемых и нестабильных ветках пока не содержит исправления. Материал описывает механику ошибки, условия эксплуатации и способы проверки статуса системы.Основные характеристики
Риск связан с возможностью удалённого выполнения кода или нарушения целостности системы без аутентификации. Ошибка классифицирована как переполнение буфера в куче (CWE-122) и затрагивает несколько компонентов HPLIP.
- CVSS 4.0: 9.3 (CRITICAL). Вектор:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X. Высокое влияние на конфиденциальность, целостность и доступность.
- Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована (CISA KEV: нет данных).
- EPSS: 0,72% (процентиль 52,22%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
- Статус в Debian:
openво всех релизах, приоритетnot yet assigned.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
hplip во всех перечисленных релизах Debian. Исправление пока не выпущено ни в одном из них.- Debian 12 (bookworm): Версии
3.22.10+dfsg0-2и3.22.10+dfsg0-2+deb12u1в репозиторияхbookwormиbookworm-security.
- Debian 13 (trixie): Версии
3.22.10+dfsg0-8.1+deb13u1в репозиторияхtrixieиtrixie-security.
- Debian unstable (sid): Версия
3.26.4+dfsg0-3.
- Debian forky: Версия
3.26.4+dfsg0-3.
Статус во всех релизах:
open, приоритет: not yet assigned.Причина уязвимости
Причина уязвимости связана с ошибкой переполнения буфера в куче (CWE-122) в компонентах HPLIP. HP указывает, что проблема затрагивает несколько программных модулей, которые обрабатывают входные данные без должной проверки границ буфера.
При обработке специально сформированных данных атакующий может записать информацию за пределы выделенной области памяти. Это приводит к повреждению структур данных и потенциальному выполнению произвольного кода в контексте процесса HPLIP. Точные функции и пути данных, где возникает переполнение, в открытых источниках не раскрываются.
Как работает атака
Атака реализуется удалённо через сеть. Атакующий отправляет на уязвимый компонент HPLIP данные, которые вызывают переполнение буфера в куче. Поскольку для атаки не требуется аутентификация или взаимодействие пользователя, злоумышленник может атаковать систему, просто отправив вредоносный запрос на открытый порт или сервис, использующий HPLIP.
Переполнение буфера позволяет атакующему изменить управление потоком программы. Это может привести к выполнению произвольного кода, повышению привилегий, отказу в обслуживании или несанкционированному изменению файлов. Вектор CVSS 4.0 подтверждает, что атака возможна по сети (AV:N) с низкой сложностью (AC:L) и без предварительных условий (PR:N, UI:N).
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Сетевой доступ: Возможность отправить данные на уязвимый сервис HPLIP. Сервис должен быть доступен из сети, в которой находится атакующий.
- Отсутствие аутентификации: Вектор CVSS указывает, что для атаки не требуется учётная запись (PR:N). Это снижает порог входа для злоумышленника.
- Отсутствие взаимодействия пользователя: Атака не требует действий со стороны жертвы (UI:N). Достаточно, чтобы сервис обработал вредоносный запрос.
- Наличие уязвимой версии: Система должна использовать одну из перечисленных выше версий пакета
hplipбез исправления.
Возможный сценарий атаки
Типичный сценарий атаки начинается с разведки. Атакующий сканирует сеть в поиске хостов, где открыты порты, связанные с HPLIP (например, 9100, 50000, 60000, в зависимости от конфигурации). После обнаружения уязвимого хоста атакующий отправляет специально сформированный пакет данных на соответствующий порт.
Данные вызывают переполнение буфера в куче в процессе HPLIP. Если атакующий правильно рассчитал смещение и размер данных, он может переписать указатели функций или данные, управляющие выполнением кода.
В результате процесс HPLIP начинает выполнять код, предоставленный атакующим. Это может привести к удалённому выполнению кода (RCE) с правами, которыми запущен процесс HPLIP (часто root или пользователь с повышенными привилегиями).
Есть ли публичный эксплойт
На момент публикации статьи публичный эксплойт для CVE-2026-91104 не подтверждён в каталоге CISA KEV. Однако HP указывает, что уязвимости были «внешне сообщены» (externally reported), что может означать наличие PoC или технического описания у исследователей.
Отсутствие сведений в KEV не гарантирует, что эксплойт не существует в закрытых базах или у целевых групп. Учитывая критический уровень CVSS и простоту атаки, вероятность появления публичного эксплойта в будущем высока.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-91104 в открытых источниках не опубликованы. Для обнаружения атаки следует использовать общие неспецифичные признаки:
- Аномальная активность процесса HPLIP: Процесс
hplipилиhpcupsпотребляет аномальное количество CPU или памяти.
- Неожиданные сетевые соединения: Выходящие соединения от процесса HPLIP на нестандартные порты или IP-адреса.
- Изменение файлов: Несанкционированное изменение конфигурационных файлов HPLIP или создание новых файлов в директориях, управляемых HPLIP.
- Записи в логах: Ошибки сегментации (segfault) или аварийные завершения (crash) процесса HPLIP в логах системы (
/var/log/syslog,journalctl).
Как обнаружить атаку
Для обнаружения атаки и компрометации системы рекомендуется:
- Мониторинг логов: Анализировать логи системы на предмет аварийных завершений процесса HPLIP. Команда:
journalctl -u hplip --since "1 hour ago".
- Контроль сетевой активности: Использовать инструменты мониторинга сети (например,
nethogs,iftop) для отслеживания исходящих соединений от процесса HPLIP.
- Проверка целостности файлов: Регулярно проверять хеши конфигурационных файлов HPLIP на предмет изменений.
- Аудит прав доступа: Убедиться, что процесс HPLIP запущен с минимально необходимыми привилегиями. Избыточные права увеличивают ущерб от успешной атаки.
Как проверить свою версию
Для проверки, установлена ли уязвимая версия пакета
hplip, выполните следующие команды. Замените <имя-пакета> на hplip.
Bash:
# Проверка версии Debian
cat /etc/debian_version
# Проверка версии пакета hplip
apt-cache policy hplip
dpkg-query -W -f='${Package} ${Version}\n' hplip
Сравните полученную версию с перечнем уязвимых версий в разделе «Какие продукты и версии затронуты». Если версия совпадает, система уязвима.
Исправление
На момент публикации статьи исправление для CVE-2026-91104 в Debian не выпущено. Статус во всех релизах:
open, приоритет: not yet assigned. Рекомендуется:- Отслеживать обновления: Регулярно проверять Debian Security Tracker на появление исправлений.
- Установить обновление: Как только Debian выпустит исправленную версию пакета
hplip, немедленно обновите систему командой:apt-get update && apt-get upgrade hplip.
- Следить за анонсами HP: Официальный бюллетень HP содержит информацию о исправленных версиях для других дистрибутивов. Это может помочь в оценке сроков выхода патча для Debian.
Временные меры защиты
Пока исправление не выпущено, рекомендуется применить временные меры для снижения риска:
- Ограничить сетевой доступ: Если HPLIP не используется для удалённого доступа, отключите соответствующие сервисы или ограничьте доступ к портам через firewall (например,
ufw deny 9100/tcp).
- Запустить процесс с минимальными привилегиями: Убедитесь, что процесс HPLIP запущен от имени пользователя с минимально необходимыми правами. Избегайте запуска от root, если это возможно.
- Изолировать систему: Если HPLIP критически важен, рассмотрите возможность размещения системы в изолированной сети (DMZ) с ограниченным доступом из внешней сети.
- Отключить HPLIP: Если принтеры HP не используются, отключите или удалите пакет
hplipкомандой:apt-get remove hplip.
Как проверить устранение уязвимости
После установки исправления (когда оно будет выпущено) выполните следующие шаги для проверки:
- Проверка версии: Убедитесь, что установлена исправленная версия пакета
hplip. Команда:dpkg-query -W -f='${Package} ${Version}\n' hplip.
- Перезапуск сервиса: Перезапустите сервис HPLIP, чтобы изменения вступили в силу. Команда:
systemctl restart hplip.
- Проверка логов: Убедитесь, что в логах нет ошибок после обновления. Команда:
journalctl -u hplip --since "1 hour ago".
- Функциональная проверка: Проверьте, что принтеры и сканеры, управляемые HPLIP, работают корректно.
Вывод
CVE-2026-91104 представляет собой критическую угрозу для систем Debian, использующих пакет
hplip. Уязвимость позволяет удалённо выполнить код без аутентификации, что делает её особенно опасной.На момент публикации исправление не выпущено, поэтому администраторы должны принять временные меры для снижения риска. Рекомендуется активно отслеживать обновления Debian Security Tracker и HP, чтобы своевременно установить патч, как только он станет доступен.
Официальные источники
История обновлений статьи
- 19.09.2026 — Опубликована первая версия материала.
