CVE: CVE-2026-91106
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 0,67%; процентиль 50,51%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
HP опубликовала предупреждение о нескольких уязвимостях в HPLIP, позволяющих удалённое выполнение кода и повышение привилегий. В Debian пакет hplip в версиях bookworm, trixie, forky и sid пока не содержит исправлений. Статья разбирает механику риска, текущий статус обновлений и способы проверки системы.
Основные характеристики
Уязвимость в HPLIP позволяет злоумышленнику удалённо выполнить код, повысить привилегии или нарушить целостность данных. Риск классифицирован как критический, так как атака возможна без аутентификации и пользовательского взаимодействия.
- Тип ошибки: CWE-122 (Heap-based Buffer Overflow) — переполнение буфера в куче, ведущее к повреждению памяти.
- CVSS: 9.3 (CRITICAL) по вектору
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
- Условия атаки: Сеть (AV:N), низкая сложность (AC:L), отсутствие аутентификации (PR:N), отсутствие взаимодействия пользователя (UI:N).
- Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована (CISA KEV: нет).
- EPSS: 0,67% (процентиль 50,51%) — вероятность эксплуатации в ближайшие 30 дней оценивается как средняя.
Какие продукты и версии затронуты
В Debian затронут пакет
hplip. Согласно Debian Security Tracker, статус уязвимости во всех поддерживаемых релизах остаётся «open» (не закрыт), а срочность не назначена.- bookworm: версия в репозитории
3.22.10+dfsg0-2, вbookworm-security—3.22.10+dfsg0-2+deb12u1. Исправленная версия не указана.
- trixie: версия в репозитории
3.22.10+dfsg0-8.1+deb13u1, вtrixie-security—3.22.10+dfsg0-8.1+deb13u1. Исправленная версия не указана.
- forky: версия
3.26.4+dfsg0-3. Исправленная версия не указана.
- sid: версия
3.26.4+dfsg0-3. Исправленная версия не указана.
Отсутствие исправлений в официальных репозиториях означает, что системы с установленным
hplip остаются уязвимыми до выпуска патча.Причина уязвимости
HP указывает на наличие нескольких уязвимостей в компонентах HPLIP, связанных с CWE-122 (Heap-based Buffer Overflow). Это означает, что в коде обработки данных происходит запись за пределы выделенного буфера в куче.
Такой дефект позволяет злоумышленнику повредить структуры памяти, что может привести к выполнению произвольного кода, изменению потока выполнения программы или отказу в обслуживании. Точные функции и файлы, где происходит переполнение, в открытых источниках не раскрыты.
Как работает атака
Атака возможна по сети (AV:N) без необходимости аутентификации (PR:N) и взаимодействия пользователя (UI:N). Злоумышленник отправляет специально сформированные данные в уязвимый компонент HPLIP.
При обработке этих данных происходит переполнение буфера в куче (CWE-122). Это позволяет атакующему повредить управляющие структуры памяти и, как следствие, выполнить произвольный код в контексте процесса HPLIP. Поскольку HPLIP часто работает с повышенными привилегиями для доступа к принтерам, это может привести к повышению привилегий до root.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо:
- Наличие установленного пакета
hplipв уязвимой версии.
- Доступ злоумышленника к сети, где работает сервис HPLIP.
- Отсутствие аутентификации на уровне сетевого интерфейса HPLIP (по вектору CVSS PR:N).
- Отсутствие пользовательского взаимодействия (UI:N), что позволяет атаковать удалённо.
Возможный сценарий атаки
Злоумышленник сканирует сеть в поисках хостов с открытым портом HPLIP. Обнаружив уязвимую систему, он отправляет сформированный запрос, содержащий данные, вызывающие переполнение буфера в куче.
Процесс HPLIP обрабатывает запрос и повреждает память. Злоумышленник использует это для выполнения своего кода. Если процесс работает с привилегиями root, атакующий получает полный контроль над системой, включая возможность установки бэкдоров или кражи данных.
Есть ли публичный эксплойт
Публичный эксплойт или PoC в открытых источниках не обнаружен. HP подтвердила наличие уязвимостей и выпустила исправления для своих продуктов, но детали эксплойта не опубликованы.
Отсутствие публичного эксплойта не означает, что атака невозможна. Учитывая критический уровень CVSS и простоту атаки (без аутентификации), вероятность разработки эксплойта высока.
Признаки эксплуатации
Специфичные IOC (индикаторы компрометации) для CVE-2026-91106 не опубликованы. Для обнаружения атаки рекомендуется использовать общие методы мониторинга:
- Анализ логов HPLIP на предмет аномальных запросов.
- Мониторинг процессов, запущенных от имени root, которые не являются стандартными для системы.
- Проверка целостности файлов HPLIP на предмет изменений.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Включить подробное логирование в HPLIP.
- Использовать IDS/IPS для обнаружения аномального трафика к порту HPLIP.
- Регулярно проверять журналы системы на предмет подозрительной активности, связанной с процессом HPLIP.
- Применять механизмы изоляции (sandboxing) для процессов, работающих с HPLIP.
Как проверить свою версию
Для проверки версии установленного пакета
hplip в Debian используйте:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' hplip
Также можно проверить доступные версии в репозитории:
Bash:
apt-cache policy hplip
Сравните установленную версию с версиями, указанными в Debian Security Tracker, чтобы определить, содержит ли система исправление.
Исправление
Основной способ устранения уязвимости — обновление пакета
hplip до исправленной версии. Однако, согласно Debian Security Tracker, на момент публикации статьи исправленная версия в официальных репозиториях Debian не указана.- bookworm: ожидайте обновления в
bookworm-security.
- trixie: ожидайте обновления в
trixie-security.
- forky/sid: следите за обновлениями в соответствующих репозиториях.
До выхода официального патча рекомендуется ограничить доступ к HPLIP из внешней сети.
Временные меры защиты
Пока исправление не выпущено, можно применить следующие временные меры:
- Ограничить доступ к HPLIP через файрвол, разрешив соединения только из доверенных сетей.
- Отключить HPLIP, если он не используется.
- Запустить процесс HPLIP с минимально необходимыми привилегиями (non-root).
- Регулярно проверять наличие обновлений в Debian Security Tracker.
Как проверить устранение уязвимости
После обновления пакета
hplip проверьте версию:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' hplip
Убедитесь, что версия соответствует исправленной, указанной в Debian Security Tracker. Также проверьте логи системы на предмет ошибок после обновления.
Вывод
CVE-2026-91106 представляет критический риск для систем Debian с установленным HPLIP. Уязвимость позволяет удалённое выполнение кода без аутентификации. На данный момент исправления в официальных репозиториях Debian отсутствуют, что требует повышенного внимания.
Администраторам рекомендуется ограничить сетевой доступ к HPLIP и следить за обновлениями в Debian Security Tracker. После выхода патча необходимо срочно обновить систему.
Официальные источники
История обновлений статьи
- 19.09.2026 — Опубликована первая версия материала.
