CVE-2026-94083 в Debian: DoH2 type confusion в Suricata, критический риск и исправление

CVE: CVE-2026-94083
Продукт: Debian
Дата публикации: 20.09.2026
Критичность: CRITICAL
CVSS: 9.4 (3.1)
EPSS: 0,40%; процентиль 34,21%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Debian CVE-2026-94083 затрагивает пакет suricata версий до 1:8.0.7-1. Ошибка возникает при обработке DoH2-запроса с переходом HTTP1 на HTTP2: код очистки состояния HTTP2 выполняется, хотя фактическое состояние HTTP1.

Это приводит к invalid free и потенциальному падению Suricata. В Debian исправление доступно для forky и sid в версии 1:8.0.7-1, а для trixie статус open с текущей версией 1:7.0.10-1+deb13u4.

Основные характеристики​


Риск связан с некорректной обработкой состояния протокола в Suricata при смешанном трафике DoH2 и HTTP2 upgrade.

Ошибка может привести к повреждению памяти и потере работоспособности службы.

  • Тип ошибки: CWE-843 — invalid free из-за type confusion между состояниями HTTP1 и HTTP2.
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L (9.4, CRITICAL).
  • Условие активации: включённый протокол DoH2 в конфигурации Suricata; по умолчанию активен в 8.x.
  • Факт эксплуатации: не подтверждён доступными источниками.
  • EPSS: 0,40% (процентиль 34,21%).

Какие продукты и версии затронуты​


В Debian затронут пакет suricata.

  • forky: версии до 1:8.0.7-1 уязвимы; исправление доступно в репозитории forky.
  • sid: версии до 1:8.0.7-1 уязвимы; исправление доступно в репозитории sid.
  • trixie: статус open, текущая версия 1:7.0.10-1+deb13u4 не содержит исправления CVE-2026-94083.

Причина уязвимости​


Ошибка возникает в Suricata при обработке DoH2-запроса с переходом HTTP1 на HTTP2.

Код очистки состояния HTTP2 выполняется независимо от фактического состояния соединения. Если соединение находится в состоянии HTTP1, но обрабатывается как DoH2 с upgrade, вызывается освобождение памяти объекта HTTP2, который не был корректно инициализирован или уже освобождён.

Это приводит к invalid free. Причина подтверждается описанием CVE: cleanup code for the HTTP2 state is executed even though the actual state is HTTP1.

Как работает атака​


Атака реализуется через отправку DoH2-запроса с HTTP1 to HTTP2 upgrade на Suricata.

Служба обрабатывает запрос как DoH2, но фактическое состояние соединения остаётся HTTP1. При этом код очистки состояния HTTP2 вызывается и освобождает память объекта HTTP2.

Если объект уже освобождён или не был корректно инициализирован, возникает invalid free. Это может привести к повреждению памяти, падению Suricata или непредсказуемому поведению службы.

Для активации ошибки необходимо:

  • включить протокол DoH2 в конфигурации Suricata;
  • отправить запрос с HTTP1 to HTTP2 upgrade.

По умолчанию DoH2 включён в версиях 8.x, поэтому риск актуален для стандартных установок.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы:

  • установленный Suricata версии до 8.0.7;
  • включённый протокол DoH2 в конфигурации; по умолчанию активен в 8.x;
  • возможность отправить HTTP1 to HTTP2 upgrade запрос на службу.

Дополнительные условия не раскрыты доступными источниками.

Возможный сценарий атаки​


Атакующий направляет DoH2-запрос с HTTP1 to HTTP2 upgrade на Suricata.

Служба обрабатывает запрос, но состояние соединения остаётся HTTP1. Код очистки состояния HTTP2 вызывается и освобождает память объекта HTTP2.

Если объект уже освобождён или не был корректно инициализирован, возникает invalid free. Это может привести к падению Suricata или повреждению памяти.

После срабатывания ошибки служба может остановиться или вести себя непредсказуемо. Атакующий может использовать это для denial of service.

Есть ли публичный эксплойт​


Доступные источники не содержат подтверждённого публичного эксплойта.

  • PoC: не раскрыт доступными источниками.
  • Техническое описание: описано в CVE и Debian Security Tracker.
  • Подтверждённая эксплуатация: не подтверждена.

Отсутствие сведений об эксплойте не означает его отсутствие. Эксплуатация возможна при наличии условий, описанных выше.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-94083 не раскрыты доступными источниками.

Неспецифичные точки контроля:

  • незапланированное падение Suricata;
  • ошибки в логах Suricata, связанные с памятью или состоянием HTTP2;
  • аномальная активность в сетевом трафике DoH2/HTTP2 upgrade.

Эти признаки не являются подтверждёнными IOC и требуют дополнительной проверки.

Как обнаружить атаку​


Для обнаружения атаки используйте:

  • логи Suricata: ищите ошибки, связанные с памятью или состоянием HTTP2;
  • сетевой мониторинг: отслеживайте DoH2-запросы с HTTP1 to HTTP2 upgrade;
  • системные логи: проверяйте на наличие segfault или core dump.

Команды для проверки логов:

Bash:
grep -i 'http2' /var/log/suricata/*.log
grep -i 'doH2' /var/log/suricata/*.log

Эти команды помогают найти потенциальные признаки атаки, но не являются подтверждёнными IOC.

Как проверить свою версию​


Проверьте версию Suricata в Debian.

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata

Проверьте доступные версии:

Bash:
apt-cache policy suricata

Проверьте версию Debian:

Bash:
cat /etc/debian_version
cat /etc/os-release

Если версия Suricata ниже 1:8.0.7-1, система уязвима.

Исправление​


Обновите Suricata до версии 1:8.0.7-1.

Для forky и sid:

Bash:
apt update
apt upgrade suricata

Для trixie исправление не доступно, статус open.

После обновления проверьте версию:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata

Убедитесь, что версия 1:8.0.7-1 или выше.

Временные меры защиты​


Временные меры защиты:

  • отключите протокол DoH2 в конфигурации Suricata;
  • ограничьте доступ к службе Suricata до доверенных сетей;
  • используйте WAF для фильтрации HTTP1 to HTTP2 upgrade запросов.

Отключение DoH2 может повлиять на функциональность службы. Ограничение доступа и WAF не гарантируют защиту от атаки.

Как проверить устранение уязвимости​


Проверьте исправление:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
apt-cache policy suricata

Убедитесь, что версия Suricata 1:8.0.7-1 или выше.

Проверьте логи на наличие ошибок после обновления:

Bash:
grep -i 'http2' /var/log/suricata/*.log
grep -i 'doH2' /var/log/suricata/*.log

Отсутствие ошибок не гарантирует отсутствие уязвимости. Проверка версии — основной способ подтверждения исправления.

Вывод​


CVE-2026-94083 представляет критический риск для Debian с установленным Suricata до 1:8.0.7-1.

Ошибка приводит к invalid free при обработке DoH2-запроса с HTTP1 to HTTP2 upgrade. Исправление доступно для forky и sid, а для trixie статус open.

Администратору необходимо обновить Suricata до 1:8.0.7-1 или применить временные меры защиты. Проверка версии после обновления обязательна.

Официальные источники​


  1. NVD — CVE-2026-94083
  2. Debian Security Tracker — CVE-2026-94083
  3. FIRST EPSS — CVE-2026-94083

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
  • 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 24.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ