CVE: CVE-2026-93019
Продукт: Debian
Дата публикации: 18.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,61%; процентиль 47,63%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Debian Security Tracker подтвердил уязвимость CVE-2026-93019 в пакете
libimager-perl. Ветка sid уже содержит исправление версии 1.036+dfsg-1, однако для bookworm, trixie и forky статус остаётся открытым.Уязвимость позволяет атакующему завершить процесс Perl при обработке специально сформированного TGA-файла, что приводит к отказу в обслуживании. Статья разбирает механику ошибки, текущий статус пакетов в Debian и методы проверки установленной версии.
Основные характеристики
Уязвимость приводит к немедленному завершению процесса Perl-интерпретатора при чтении вредоносного TGA-файла. Атака не требует аутентификации и может быть инициирована удалённо, если приложение обрабатывает пользовательские файлы.
- CVSS 3.1: 9.1 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H. Высокий балл обусловлен сетевым вектором, отсутствием требований к аутентификации и полным отказом в обслуживании.
- EPSS: 0,61% (процентиль 47,63%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
- CWE: CWE-196 (переполнение целочисленного значения), CWE-789 (некорректное приведение типа).
- Статус в Debian:
openдляbookworm,trixie,forky;resolvedдляsid.
Какие продукты и версии затронуты
В Debian затронут пакет
libimager-perl. Текущий статус обновлений по веткам дистрибутива:- bookworm: статус
open, установленная версия 1.019+dfsg-1, исправление отсутствует.
- trixie: статус
open, установленная версия 1.027+dfsg-1, исправление отсутствует.
- forky: статус
open, установленная версия 1.035+dfsg-1, исправление отсутствует.
- sid: статус
resolved, версия 1.036+dfsg-1, уязвимость устранена.
Причина уязвимости
Причина ошибки кроется в некорректной обработке двухбайтового поля длины цветовой карты в функции
tga_palette_read. Код распаковывает это значение в тип signed short. При значении 32768 и выше происходит переполнение, и число становится отрицательным.Далее функция приводит это отрицательное значение к типу
size_t и передаёт в mymalloc(). В результате запрашивается выделение памяти размером, близким к SIZE_MAX. Аллокатор Imager не может выделить такой объём и вызывает exit(3), что приводит к немедленному завершению процесса без возможности перехвата ошибки.Как работает атака
Атакующий формирует TGA-файл, в котором поле длины цветовой карты содержит значение 32768 или больше. Когда приложение, использующее Imager, вызывает
Imager->read() для обработки этого файла, срабатывает логическая ошибка в парсере.Процесс не возвращает ошибку приложению, а сразу завершает работу. Это делает атаку неперехватываемой на уровне Perl-кода. Если сервис работает в режиме демона или под управлением systemd, процесс будет перезапущен, но при повторной обработке файла сбой повторится, что приводит к циклическому отказу в обслуживании.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо:
- Наличие установленного пакета
libimager-perlв уязвимой версии.
- Доступ к приложению, которое использует Imager для обработки файлов.
- Возможность передать вредоносный TGA-файл в приложение (через загрузку, API или файловую систему).
Возможный сценарий атаки
Атакующий загружает на веб-сервер специально сформированный TGA-файл через форму загрузки изображений. Серверный скрипт на Perl вызывает
Imager->read() для валидации или обработки изображения.В момент чтения файла процесс Perl завершается. Если сервис настроен на автоматический перезапуск, он снова падает при повторной попытке обработки того же файла, создавая состояние, при котором сервис недоступен для легитимных пользователей.
Есть ли публичный эксплойт
В доступных источниках отсутствует информация о публичном эксплойте или подтверждённой эксплуатации в реальных атаках. Однако техническое описание уязвимости и патч доступны, что позволяет легко сформировать вредоносный файл.
Отсутствие сведений об эксплуатации не означает, что эксплойт не существует, но подтверждённых инцидентов в базах данных на текущий момент не зафиксировано.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы. Общие признаки, которые могут указывать на попытку атаки, включают:
- Частые необъяснимые перезапуски Perl-процессов.
- Наличие TGA-файлов с аномальными заголовками в каталогах загрузки.
- Записи в логах о завершении процесса с кодом 3 (exit(3)) в момент обработки изображений.
Как обнаружить атаку
Для обнаружения попыток эксплуатации рекомендуется:
- Мониторить логи приложений на предмет аварийного завершения процесса.
- Анализировать загружаемые TGA-файлы на предмет аномального значения в поле длины цветовой карты.
- Проверять системные логи на частые перезапуски сервисов, использующих Imager.
Как проверить свою версию
Для проверки установленной версии пакета в Debian используйте следующие команды. Замените
<имя-пакета> на libimager-perl:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' libimager-perl
Также можно проверить статус пакета через APT:
Bash:
apt-cache policy libimager-perl
Если версия ниже 1.036, система уязвима.
Исправление
Единственный способ устранения уязвимости — обновление пакета
libimager-perl до версии 1.036 или выше. В ветке sid Debian уже доступна исправленная версия 1.036+dfsg-1. Для остальных веток (bookworm, trixie, forky) необходимо дождаться выпуска официального обновления от Debian Security Team.После выпуска обновления выполните:
Bash:
apt-get update
apt-get upgrade libimager-perl
Перезапустите все сервисы, использующие Imager, после обновления.
Временные меры защиты
Пока исправление не выпущено для вашей ветки Debian, рекомендуется:
- Ограничить загрузку TGA-файлов на уровне веб-сервера или WAF.
- Проверять заголовки TGA-файлов перед передачей в Imager, отклоняя файлы с длиной цветовой карты >= 32768.
- Изолировать обработку изображений в отдельный процесс с ограничением ресурсов, чтобы сбой не влиял на основной сервис.
Как проверить устранение уязвимости
После обновления пакета проверьте версию:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' libimager-perl
Убедитесь, что версия равна 1.036+dfsg-1 или выше. Затем протестируйте приложение на загрузку тестового TGA-файла с корректными параметрами, чтобы убедиться в работоспособности. Проверьте логи на отсутствие аварийных завершений процесса.
Вывод
CVE-2026-93019 представляет собой критический риск для систем Debian, использующих Imager для обработки TGA-файлов. Хотя в ветке
sid проблема уже устранена, пользователи bookworm, trixie и forky остаются уязвимыми до выпуска патчей.Рекомендуется следить за обновлениями Debian Security Tracker и применять временные меры защиты, пока официальное исправление не станет доступно.
Официальные источники
История обновлений статьи
- 20.09.2026 — Опубликована первая версия материала.
