CVE-2026-91106 в Debian: критическая уязвимость HPLIP, статус исправлений и защита

CVE: CVE-2026-91106
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 0,67%; процентиль 50,51%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


HP опубликовала предупреждение о нескольких уязвимостях в HPLIP, позволяющих удалённое выполнение кода и повышение привилегий. В Debian пакет hplip в версиях bookworm, trixie, forky и sid пока не содержит исправлений. Статья разбирает механику риска, текущий статус обновлений и способы проверки системы.

Основные характеристики​


Уязвимость в HPLIP позволяет злоумышленнику удалённо выполнить код, повысить привилегии или нарушить целостность данных. Риск классифицирован как критический, так как атака возможна без аутентификации и пользовательского взаимодействия.

  • Тип ошибки: CWE-122 (Heap-based Buffer Overflow) — переполнение буфера в куче, ведущее к повреждению памяти.
  • CVSS: 9.3 (CRITICAL) по вектору CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
  • Условия атаки: Сеть (AV:N), низкая сложность (AC:L), отсутствие аутентификации (PR:N), отсутствие взаимодействия пользователя (UI:N).
  • Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована (CISA KEV: нет).
  • EPSS: 0,67% (процентиль 50,51%) — вероятность эксплуатации в ближайшие 30 дней оценивается как средняя.

Какие продукты и версии затронуты​


В Debian затронут пакет hplip. Согласно Debian Security Tracker, статус уязвимости во всех поддерживаемых релизах остаётся «open» (не закрыт), а срочность не назначена.

  • bookworm: версия в репозитории 3.22.10+dfsg0-2, в bookworm-security3.22.10+dfsg0-2+deb12u1. Исправленная версия не указана.
  • trixie: версия в репозитории 3.22.10+dfsg0-8.1+deb13u1, в trixie-security3.22.10+dfsg0-8.1+deb13u1. Исправленная версия не указана.
  • forky: версия 3.26.4+dfsg0-3. Исправленная версия не указана.
  • sid: версия 3.26.4+dfsg0-3. Исправленная версия не указана.

Отсутствие исправлений в официальных репозиториях означает, что системы с установленным hplip остаются уязвимыми до выпуска патча.

Причина уязвимости​


HP указывает на наличие нескольких уязвимостей в компонентах HPLIP, связанных с CWE-122 (Heap-based Buffer Overflow). Это означает, что в коде обработки данных происходит запись за пределы выделенного буфера в куче.

Такой дефект позволяет злоумышленнику повредить структуры памяти, что может привести к выполнению произвольного кода, изменению потока выполнения программы или отказу в обслуживании. Точные функции и файлы, где происходит переполнение, в открытых источниках не раскрыты.

Как работает атака​


Атака возможна по сети (AV:N) без необходимости аутентификации (PR:N) и взаимодействия пользователя (UI:N). Злоумышленник отправляет специально сформированные данные в уязвимый компонент HPLIP.

При обработке этих данных происходит переполнение буфера в куче (CWE-122). Это позволяет атакующему повредить управляющие структуры памяти и, как следствие, выполнить произвольный код в контексте процесса HPLIP. Поскольку HPLIP часто работает с повышенными привилегиями для доступа к принтерам, это может привести к повышению привилегий до root.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо:

  • Наличие установленного пакета hplip в уязвимой версии.
  • Доступ злоумышленника к сети, где работает сервис HPLIP.
  • Отсутствие аутентификации на уровне сетевого интерфейса HPLIP (по вектору CVSS PR:N).
  • Отсутствие пользовательского взаимодействия (UI:N), что позволяет атаковать удалённо.

Возможный сценарий атаки​


Злоумышленник сканирует сеть в поисках хостов с открытым портом HPLIP. Обнаружив уязвимую систему, он отправляет сформированный запрос, содержащий данные, вызывающие переполнение буфера в куче.

Процесс HPLIP обрабатывает запрос и повреждает память. Злоумышленник использует это для выполнения своего кода. Если процесс работает с привилегиями root, атакующий получает полный контроль над системой, включая возможность установки бэкдоров или кражи данных.

Есть ли публичный эксплойт​


Публичный эксплойт или PoC в открытых источниках не обнаружен. HP подтвердила наличие уязвимостей и выпустила исправления для своих продуктов, но детали эксплойта не опубликованы.

Отсутствие публичного эксплойта не означает, что атака невозможна. Учитывая критический уровень CVSS и простоту атаки (без аутентификации), вероятность разработки эксплойта высока.

Признаки эксплуатации​


Специфичные IOC (индикаторы компрометации) для CVE-2026-91106 не опубликованы. Для обнаружения атаки рекомендуется использовать общие методы мониторинга:

  • Анализ логов HPLIP на предмет аномальных запросов.
  • Мониторинг процессов, запущенных от имени root, которые не являются стандартными для системы.
  • Проверка целостности файлов HPLIP на предмет изменений.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется:

  • Включить подробное логирование в HPLIP.
  • Использовать IDS/IPS для обнаружения аномального трафика к порту HPLIP.
  • Регулярно проверять журналы системы на предмет подозрительной активности, связанной с процессом HPLIP.
  • Применять механизмы изоляции (sandboxing) для процессов, работающих с HPLIP.

Как проверить свою версию​


Для проверки версии установленного пакета hplip в Debian используйте:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' hplip

Также можно проверить доступные версии в репозитории:

Bash:
apt-cache policy hplip

Сравните установленную версию с версиями, указанными в Debian Security Tracker, чтобы определить, содержит ли система исправление.

Исправление​


Основной способ устранения уязвимости — обновление пакета hplip до исправленной версии. Однако, согласно Debian Security Tracker, на момент публикации статьи исправленная версия в официальных репозиториях Debian не указана.

  • bookworm: ожидайте обновления в bookworm-security.
  • trixie: ожидайте обновления в trixie-security.
  • forky/sid: следите за обновлениями в соответствующих репозиториях.

До выхода официального патча рекомендуется ограничить доступ к HPLIP из внешней сети.

Временные меры защиты​


Пока исправление не выпущено, можно применить следующие временные меры:

  • Ограничить доступ к HPLIP через файрвол, разрешив соединения только из доверенных сетей.
  • Отключить HPLIP, если он не используется.
  • Запустить процесс HPLIP с минимально необходимыми привилегиями (non-root).
  • Регулярно проверять наличие обновлений в Debian Security Tracker.

Как проверить устранение уязвимости​


После обновления пакета hplip проверьте версию:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' hplip

Убедитесь, что версия соответствует исправленной, указанной в Debian Security Tracker. Также проверьте логи системы на предмет ошибок после обновления.

Вывод​


CVE-2026-91106 представляет критический риск для систем Debian с установленным HPLIP. Уязвимость позволяет удалённое выполнение кода без аутентификации. На данный момент исправления в официальных репозиториях Debian отсутствуют, что требует повышенного внимания.

Администраторам рекомендуется ограничить сетевой доступ к HPLIP и следить за обновлениями в Debian Security Tracker. После выхода патча необходимо срочно обновить систему.

Официальные источники​


  1. NVD — CVE-2026-91106
  2. Debian Security Tracker — CVE-2026-91106
  3. FIRST EPSS — CVE-2026-91106

История обновлений статьи​


  • 19.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ