CVE-2026-93558 в Ubuntu: DoS через HTTP/1.1 pipelining и Netty WebSocketServerExtensionHandler

CVE: CVE-2026-93558
Продукт: Ubuntu
Дата публикации: 18.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,69%; процентиль 51,52%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-93558 затрагивает компонент Netty в дистрибутивах Ubuntu Pro. Ошибка позволяет удалённому неавторизованному атакующему использовать HTTP/1.1 pipelining для перегрузки очереди WebSocketServerExtensionHandler, что приводит к безграничному росту памяти и исчерпанию heap JVM, вызывая отказ от обслуживания сервера.

Основные характеристики​


Риск заключается в удалённом DoS из-за неограниченного роста внутренней очереди при высокой частоте входящих HTTP/1.1 запросов с использованием pipelining.

  • Тип ошибки: CWE-1035 — Resource Exhaustion
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H (7.5, HIGH)
  • Вектор атаки: Remote, Unauthenticated, Network-based DoS
  • Факт эксплуатации: Не подтверждён в предоставленных источниках
  • EPSS: 0,69% (процентиль 51,52%)

Какие продукты и версии затронуты​


Затронуты версии пакета netty в Ubuntu Pro для следующих релизов:

  • Ubuntu Pro 14.04 LTS: libnetty-java версия 1:3.2.6.Final-2+deb8u2ubuntu0.1~esm1
  • Ubuntu Pro 16.04 LTS: libnetty-java версия 1:4.0.34-1ubuntu0.1~esm5
  • Ubuntu Pro 18.04 LTS: libnetty-java версия 1:4.1.7-4ubuntu0.1+esm7
  • Ubuntu Pro 20.04 LTS: libnetty-java версия 1:4.1.45-1ubuntu0.1~esm7
  • Ubuntu Pro 22.04 LTS: libnetty-java версия 1:4.1.48-4+deb11u2ubuntu0.2+esm1
  • Ubuntu Pro 24.04 LTS: libnetty-java версия 1:4.1.48-9ubuntu0.2+esm2
  • Ubuntu Pro 26.04 LTS: пакеты libnetty-buffer-java, libnetty-common-java, libnetty-java версии 1:4.1.48-16ubuntu0.1~esm2

Причина уязвимости​


Недостаток в компоненте Netty WebSocketServerExtensionHandler не ограничивает рост очереди на соединение при использовании HTTP/1.1 pipelining.

При высокой частоте отправки запросов быстрее, чем приложение отвечает, очередь накапливает элементы без ограничения. Это приводит к потреблению избыточной памяти и исчерпанию heap JVM.

Исходный код компонента не содержит механизма очистки или ограничения размера очереди в условиях перегрузки входящего трафика.

Как работает атака​


Атакующий использует HTTP/1.1 pipelining для отправки множества запросов по одному TCP-соединению.

Каждый запрос обрабатывается WebSocketServerExtensionHandler и добавляется в очередь на соединение. Если скорость обработки ниже скорости отправки, очередь растёт.

Рост очереди приводит к увеличению потребления памяти JVM до исчерпания heap, что вызывает отказ от обслуживания сервера.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Доступ к порту сервера с установленным Netty WebSocketServerExtensionHandler
  • Возможность отправлять HTTP/1.1 запросы с использованием pipelining
  • Отсутствие ограничений на частоту или размер входящих запросов со стороны сетевого оборудования
  • Сервер работает в среде, где исчерпание heap JVM приводит к отказу от обслуживания

Возможный сценарий атаки​


Атакующий устанавливает соединение с сервером и начинает отправлять HTTP/1.1 запросы с использованием pipelining.

Запросы обрабатываются WebSocketServerExtensionHandler и накапливаются в очереди на соединение. При достижении определённого порога нагрузки очередь растёт без ограничения.

Потребление памяти JVM увеличивается, пока heap не исчерпается. Сервер перестаёт отвечать на запросы, что приводит к отказу от обслуживания.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте или PoC для CVE-2026-93558.

Отсутствие сведений не означает отсутствие эксплойта. Техническое описание атаки позволяет реализовать атаку самостоятельно на основе понимания механики HTTP/1.1 pipelining и поведения WebSocketServerExtensionHandler.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-93558 не подтверждены в предоставленных источниках.

Неспецифичные точки контроля:

  • Внезапный рост потребления памяти JVM на серверах с установленным Netty
  • Увеличение количества открытых TCP-соединений к порту WebSocket
  • Рост нагрузки на CPU из-за обработки большого количества HTTP/1.1 запросов с pipelining

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг потребления памяти JVM на серверах с установленным Netty
  • Анализ сетевых журналов для выявления необычного количества HTTP/1.1 запросов с использованием pipelining
  • Проверка логов WebSocketServerExtensionHandler на аномальные паттерны обработки запросов

Как проверить свою версию​


Для проверки версии пакета netty в Ubuntu используйте следующие команды:

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Замените <имя-пакета> на имя конкретного пакета, например libnetty-java или libnetty-common-java, в зависимости от версии Ubuntu.

Команда apt-cache policy <имя-пакета> покажет установленную версию пакета и доступные обновления.

Исправление​


Для устранения уязвимости обновите пакет netty до исправленной версии из официальных репозиториев Ubuntu Pro.

Bash:
sudo apt update
sudo apt upgrade netty

После обновления проверьте статус безопасности системы:

Bash:
ubuntu-security-status

Убедитесь, что все компоненты Netty обновлены до исправленных версий.

Временные меры защиты​


До применения исправления можно использовать следующие временные меры:

  • Ограничение частоты входящих HTTP/1.1 запросов на уровне сетевого оборудования или reverse proxy
  • Настройка лимитов на размер и количество одновременных WebSocket-соединений в конфигурации Netty
  • Мониторинг потребления памяти JVM с алертами при превышении пороговых значений

Как проверить устранение уязвимости​


Для проверки исправления выполните следующие действия:

Bash:
apt-cache policy netty
ubuntu-security-status

Убедитесь, что установленная версия пакета netty соответствует исправленной версии из официальных репозиториев Ubuntu Pro.

Проведите функциональное тестирование WebSocket-сервера для подтверждения корректной работы после обновления.

Вывод​


CVE-2026-93558 представляет риск удалённого DoS для серверов с установленным Netty в Ubuntu Pro. Уязвимость связана с неограниченным ростом очереди WebSocketServerExtensionHandler при использовании HTTP/1.1 pipelining.

Рекомендуется обновить пакет netty до исправленной версии и применить временные меры по ограничению нагрузки на сервер.

Официальные источники​


  1. NVD — CVE-2026-93558
  2. Ubuntu OSV — CVE-2026-93558
  3. FIRST EPSS — CVE-2026-93558

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ