CVE: CVE-2026-93558
Продукт: Ubuntu
Дата публикации: 18.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,69%; процентиль 51,52%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-93558 затрагивает компонент Netty в дистрибутивах Ubuntu Pro. Ошибка позволяет удалённому неавторизованному атакующему использовать HTTP/1.1 pipelining для перегрузки очереди WebSocketServerExtensionHandler, что приводит к безграничному росту памяти и исчерпанию heap JVM, вызывая отказ от обслуживания сервера.
Основные характеристики
Риск заключается в удалённом DoS из-за неограниченного роста внутренней очереди при высокой частоте входящих HTTP/1.1 запросов с использованием pipelining.
- Тип ошибки: CWE-1035 — Resource Exhaustion
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H(7.5, HIGH)
- Вектор атаки: Remote, Unauthenticated, Network-based DoS
- Факт эксплуатации: Не подтверждён в предоставленных источниках
- EPSS: 0,69% (процентиль 51,52%)
Какие продукты и версии затронуты
Затронуты версии пакета
netty в Ubuntu Pro для следующих релизов:- Ubuntu Pro 14.04 LTS:
libnetty-javaверсия1:3.2.6.Final-2+deb8u2ubuntu0.1~esm1
- Ubuntu Pro 16.04 LTS:
libnetty-javaверсия1:4.0.34-1ubuntu0.1~esm5
- Ubuntu Pro 18.04 LTS:
libnetty-javaверсия1:4.1.7-4ubuntu0.1+esm7
- Ubuntu Pro 20.04 LTS:
libnetty-javaверсия1:4.1.45-1ubuntu0.1~esm7
- Ubuntu Pro 22.04 LTS:
libnetty-javaверсия1:4.1.48-4+deb11u2ubuntu0.2+esm1
- Ubuntu Pro 24.04 LTS:
libnetty-javaверсия1:4.1.48-9ubuntu0.2+esm2
- Ubuntu Pro 26.04 LTS: пакеты
libnetty-buffer-java,libnetty-common-java,libnetty-javaверсии1:4.1.48-16ubuntu0.1~esm2
Причина уязвимости
Недостаток в компоненте Netty WebSocketServerExtensionHandler не ограничивает рост очереди на соединение при использовании HTTP/1.1 pipelining.
При высокой частоте отправки запросов быстрее, чем приложение отвечает, очередь накапливает элементы без ограничения. Это приводит к потреблению избыточной памяти и исчерпанию heap JVM.
Исходный код компонента не содержит механизма очистки или ограничения размера очереди в условиях перегрузки входящего трафика.
Как работает атака
Атакующий использует HTTP/1.1 pipelining для отправки множества запросов по одному TCP-соединению.
Каждый запрос обрабатывается WebSocketServerExtensionHandler и добавляется в очередь на соединение. Если скорость обработки ниже скорости отправки, очередь растёт.
Рост очереди приводит к увеличению потребления памяти JVM до исчерпания heap, что вызывает отказ от обслуживания сервера.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Доступ к порту сервера с установленным Netty WebSocketServerExtensionHandler
- Возможность отправлять HTTP/1.1 запросы с использованием pipelining
- Отсутствие ограничений на частоту или размер входящих запросов со стороны сетевого оборудования
- Сервер работает в среде, где исчерпание heap JVM приводит к отказу от обслуживания
Возможный сценарий атаки
Атакующий устанавливает соединение с сервером и начинает отправлять HTTP/1.1 запросы с использованием pipelining.
Запросы обрабатываются WebSocketServerExtensionHandler и накапливаются в очереди на соединение. При достижении определённого порога нагрузки очередь растёт без ограничения.
Потребление памяти JVM увеличивается, пока heap не исчерпается. Сервер перестаёт отвечать на запросы, что приводит к отказу от обслуживания.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте или PoC для CVE-2026-93558.
Отсутствие сведений не означает отсутствие эксплойта. Техническое описание атаки позволяет реализовать атаку самостоятельно на основе понимания механики HTTP/1.1 pipelining и поведения WebSocketServerExtensionHandler.
Признаки эксплуатации
Специфичные IOC для CVE-2026-93558 не подтверждены в предоставленных источниках.
Неспецифичные точки контроля:
- Внезапный рост потребления памяти JVM на серверах с установленным Netty
- Увеличение количества открытых TCP-соединений к порту WebSocket
- Рост нагрузки на CPU из-за обработки большого количества HTTP/1.1 запросов с pipelining
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг потребления памяти JVM на серверах с установленным Netty
- Анализ сетевых журналов для выявления необычного количества HTTP/1.1 запросов с использованием pipelining
- Проверка логов WebSocketServerExtensionHandler на аномальные паттерны обработки запросов
Как проверить свою версию
Для проверки версии пакета
netty в Ubuntu используйте следующие команды:
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Замените
<имя-пакета> на имя конкретного пакета, например libnetty-java или libnetty-common-java, в зависимости от версии Ubuntu.Команда
apt-cache policy <имя-пакета> покажет установленную версию пакета и доступные обновления.Исправление
Для устранения уязвимости обновите пакет
netty до исправленной версии из официальных репозиториев Ubuntu Pro.
Bash:
sudo apt update
sudo apt upgrade netty
После обновления проверьте статус безопасности системы:
Bash:
ubuntu-security-status
Убедитесь, что все компоненты Netty обновлены до исправленных версий.
Временные меры защиты
До применения исправления можно использовать следующие временные меры:
- Ограничение частоты входящих HTTP/1.1 запросов на уровне сетевого оборудования или reverse proxy
- Настройка лимитов на размер и количество одновременных WebSocket-соединений в конфигурации Netty
- Мониторинг потребления памяти JVM с алертами при превышении пороговых значений
Как проверить устранение уязвимости
Для проверки исправления выполните следующие действия:
Bash:
apt-cache policy netty
ubuntu-security-status
Убедитесь, что установленная версия пакета
netty соответствует исправленной версии из официальных репозиториев Ubuntu Pro.Проведите функциональное тестирование WebSocket-сервера для подтверждения корректной работы после обновления.
Вывод
CVE-2026-93558 представляет риск удалённого DoS для серверов с установленным Netty в Ubuntu Pro. Уязвимость связана с неограниченным ростом очереди WebSocketServerExtensionHandler при использовании HTTP/1.1 pipelining.
Рекомендуется обновить пакет
netty до исправленной версии и применить временные меры по ограничению нагрузки на сервер.Официальные источники
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
