CVE: CVE-2026-94083
Продукт: Debian
Дата публикации: 20.09.2026
Критичность: CRITICAL
CVSS: 9.4 (3.1)
EPSS: 0,40%; процентиль 34,21%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Debian CVE-2026-94083 затрагивает пакет suricata версий до 1:8.0.7-1. Ошибка возникает при обработке DoH2-запроса с переходом HTTP1 на HTTP2: код очистки состояния HTTP2 выполняется, хотя фактическое состояние HTTP1.
Это приводит к invalid free и потенциальному падению Suricata. В Debian исправление доступно для forky и sid в версии 1:8.0.7-1, а для trixie статус open с текущей версией 1:7.0.10-1+deb13u4.
Основные характеристики
Риск связан с некорректной обработкой состояния протокола в Suricata при смешанном трафике DoH2 и HTTP2 upgrade.
Ошибка может привести к повреждению памяти и потере работоспособности службы.
- Тип ошибки: CWE-843 — invalid free из-за type confusion между состояниями HTTP1 и HTTP2.
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L(9.4, CRITICAL).
- Условие активации: включённый протокол DoH2 в конфигурации Suricata; по умолчанию активен в 8.x.
- Факт эксплуатации: не подтверждён доступными источниками.
- EPSS: 0,40% (процентиль 34,21%).
Какие продукты и версии затронуты
В Debian затронут пакет suricata.
- forky: версии до 1:8.0.7-1 уязвимы; исправление доступно в репозитории forky.
- sid: версии до 1:8.0.7-1 уязвимы; исправление доступно в репозитории sid.
- trixie: статус open, текущая версия 1:7.0.10-1+deb13u4 не содержит исправления CVE-2026-94083.
Причина уязвимости
Ошибка возникает в Suricata при обработке DoH2-запроса с переходом HTTP1 на HTTP2.
Код очистки состояния HTTP2 выполняется независимо от фактического состояния соединения. Если соединение находится в состоянии HTTP1, но обрабатывается как DoH2 с upgrade, вызывается освобождение памяти объекта HTTP2, который не был корректно инициализирован или уже освобождён.
Это приводит к invalid free. Причина подтверждается описанием CVE: cleanup code for the HTTP2 state is executed even though the actual state is HTTP1.
Как работает атака
Атака реализуется через отправку DoH2-запроса с HTTP1 to HTTP2 upgrade на Suricata.
Служба обрабатывает запрос как DoH2, но фактическое состояние соединения остаётся HTTP1. При этом код очистки состояния HTTP2 вызывается и освобождает память объекта HTTP2.
Если объект уже освобождён или не был корректно инициализирован, возникает invalid free. Это может привести к повреждению памяти, падению Suricata или непредсказуемому поведению службы.
Для активации ошибки необходимо:
- включить протокол DoH2 в конфигурации Suricata;
- отправить запрос с HTTP1 to HTTP2 upgrade.
По умолчанию DoH2 включён в версиях 8.x, поэтому риск актуален для стандартных установок.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы:
- установленный Suricata версии до 8.0.7;
- включённый протокол DoH2 в конфигурации; по умолчанию активен в 8.x;
- возможность отправить HTTP1 to HTTP2 upgrade запрос на службу.
Дополнительные условия не раскрыты доступными источниками.
Возможный сценарий атаки
Атакующий направляет DoH2-запрос с HTTP1 to HTTP2 upgrade на Suricata.
Служба обрабатывает запрос, но состояние соединения остаётся HTTP1. Код очистки состояния HTTP2 вызывается и освобождает память объекта HTTP2.
Если объект уже освобождён или не был корректно инициализирован, возникает invalid free. Это может привести к падению Suricata или повреждению памяти.
После срабатывания ошибки служба может остановиться или вести себя непредсказуемо. Атакующий может использовать это для denial of service.
Есть ли публичный эксплойт
Доступные источники не содержат подтверждённого публичного эксплойта.
- PoC: не раскрыт доступными источниками.
- Техническое описание: описано в CVE и Debian Security Tracker.
- Подтверждённая эксплуатация: не подтверждена.
Отсутствие сведений об эксплойте не означает его отсутствие. Эксплуатация возможна при наличии условий, описанных выше.
Признаки эксплуатации
Специфичные IOC для CVE-2026-94083 не раскрыты доступными источниками.
Неспецифичные точки контроля:
- незапланированное падение Suricata;
- ошибки в логах Suricata, связанные с памятью или состоянием HTTP2;
- аномальная активность в сетевом трафике DoH2/HTTP2 upgrade.
Эти признаки не являются подтверждёнными IOC и требуют дополнительной проверки.
Как обнаружить атаку
Для обнаружения атаки используйте:
- логи Suricata: ищите ошибки, связанные с памятью или состоянием HTTP2;
- сетевой мониторинг: отслеживайте DoH2-запросы с HTTP1 to HTTP2 upgrade;
- системные логи: проверяйте на наличие segfault или core dump.
Команды для проверки логов:
Bash:
grep -i 'http2' /var/log/suricata/*.log
grep -i 'doH2' /var/log/suricata/*.log
Эти команды помогают найти потенциальные признаки атаки, но не являются подтверждёнными IOC.
Как проверить свою версию
Проверьте версию Suricata в Debian.
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
Проверьте доступные версии:
Bash:
apt-cache policy suricata
Проверьте версию Debian:
Bash:
cat /etc/debian_version
cat /etc/os-release
Если версия Suricata ниже 1:8.0.7-1, система уязвима.
Исправление
Обновите Suricata до версии 1:8.0.7-1.
Для forky и sid:
Bash:
apt update
apt upgrade suricata
Для trixie исправление не доступно, статус open.
После обновления проверьте версию:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
Убедитесь, что версия 1:8.0.7-1 или выше.
Временные меры защиты
Временные меры защиты:
- отключите протокол DoH2 в конфигурации Suricata;
- ограничьте доступ к службе Suricata до доверенных сетей;
- используйте WAF для фильтрации HTTP1 to HTTP2 upgrade запросов.
Отключение DoH2 может повлиять на функциональность службы. Ограничение доступа и WAF не гарантируют защиту от атаки.
Как проверить устранение уязвимости
Проверьте исправление:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
apt-cache policy suricata
Убедитесь, что версия Suricata 1:8.0.7-1 или выше.
Проверьте логи на наличие ошибок после обновления:
Bash:
grep -i 'http2' /var/log/suricata/*.log
grep -i 'doH2' /var/log/suricata/*.log
Отсутствие ошибок не гарантирует отсутствие уязвимости. Проверка версии — основной способ подтверждения исправления.
Вывод
CVE-2026-94083 представляет критический риск для Debian с установленным Suricata до 1:8.0.7-1.
Ошибка приводит к invalid free при обработке DoH2-запроса с HTTP1 to HTTP2 upgrade. Исправление доступно для forky и sid, а для trixie статус open.
Администратору необходимо обновить Suricata до 1:8.0.7-1 или применить временные меры защиты. Проверка версии после обновления обязательна.
Официальные источники
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
- 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 24.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
