CVE-2026-94084 в Debian: use-after-free в Suricata и порядок обновления

CVE: CVE-2026-94084
Продукт: Debian
Дата публикации: 20.09.2026
Критичность: CRITICAL
CVSS: 9.4 (3.1)
EPSS: 0,40%; процентиль 34,21%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Debian Security Tracker подтвердил исправление CVE-2026-94084 для пакета suricata в release forky и sid. Уязвимость возникает в Suricata до версии 8.0.7 из-за use-after-free в Http2ThreadMultiBuf при обработке HTTP/2 транзакций правилами http.response_header с и без transform. В trixie статус open, фиксированная версия не назначена, текущая версия 1:7.0.10-1+deb13u4.

Основные характеристики​


Риск связан с повреждением памяти в Suricata при анализе HTTP/2 трафика определёнными правилами. Это может привести к компрометации процесса и нарушению целостности работы IDS/IPS.

  • Тип ошибки: use-after-free (CWE-416)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L, оценка 9.4, критическая
  • Условие атаки: удалённый сетевой доступ к Suricata с включёнными правилами http.response_header и transform
  • Факт эксплуатации в реальных атаках: не подтверждён доступными источниками
  • EPSS: 0,40% (процентиль 34,21%)

Какие продукты и версии затронуты​


Debian Security Tracker выделяет один пакет: suricata.

  • forky: статус resolved, исправленная версия 1:8.0.7-1
  • sid: статус resolved, исправленная версия 1:8.0.7-1
  • trixie: статус open, фиксированная версия не назначена, текущая версия в репозитории 1:7.0.10-1+deb13u4

Причина уязвимости​


Уязвимость связана с использованием памяти после освобождения в структуре Http2ThreadMultiBuf.

При обработке HTTP/2 транзакции Suricata до версии 8.0.7 применяет правила, которые содержат http.response_header. Если такие правила используются одновременно с и без transform, происходит обращение к уже освобождённой области памяти.

Официальные источники не раскрывают точную последовательность операций внутри кода Suricata, но указывают на компонент Http2ThreadMultiBuf как точку использования освобождённой памяти.

Как работает атака​


Атака реализуется через сетевой трафик HTTP/2, который обрабатывается Suricata.

Для срабатывания уязвимости нужно направить транзакцию в Suricata до версии 8.0.7 так, чтобы правила http.response_header применялись к ответам с и без transform.

После этого код обращается к памяти объекта Http2ThreadMultiBuf после её освобождения. Это может привести к записи в произвольные области процесса, компрометации состояния Suricata и нарушению работы IDS/IPS.

Источники не содержат описания конкретных полей HTTP/2 или правил transform, которые гарантированно вызывают сбой.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Suricata до версии 8.0.7 установлена и запущена на Debian
  • HTTP/2 трафик обрабатывается Suricata
  • В правилах Suricata есть использование http.response_header с и без transform
  • Атакующий может направить HTTP/2 запросы к Suricata или к сервису, который проксирует их в Suricata

Возможный сценарий атаки​


Сценарий описан на уровне подтверждённых фактов.

Атакующий направляет HTTP/2 транзакции в Suricata до версии 8.0.7. Правила конфигурации Suricata включают http.response_header с и без transform.

При обработке таких ответов происходит обращение к освобождённой памяти в Http2ThreadMultiBuf. Результатом может стать повреждение состояния процесса Suricata, компрометация памяти процесса или нарушение работы IDS/IPS.

Источники не подтверждают конкретные последствия для данных пользователей или других сервисов.

Есть ли публичный эксплойт​


Доступные официальные источники содержат описание уязвимости и ссылки на исправление.

  • PoC: в предоставленных источниках нет отдельного публичного PoC с готовым payload
  • Техническое описание: доступно через CVE, commit Suricata и сравнение версий 8.0.6...8.0.7
  • Подтверждённая эксплуатация в реальных атаках: не подтверждена доступными источниками

Отсутствие сведений о PoC или эксплуатации не означает, что они отсутствуют; это значит, что предоставленные источники их не содержат.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-94084 в предоставленных источниках не раскрыты.

Ниже приведены общие точки контроля, которые не являются специфичными признаками этой уязвимости:

  • Необычная активность процесса Suricata: рост потребления памяти, ошибки в логах Suricata, повторные перезапуски
  • Аномальный HTTP/2 трафик: всплеск запросов с нестандартными заголовками или transform-операциями
  • Логи Suricata: сообщения об ошибках обработки правил http.response_header или HTTP/2 транзакций
  • Системные логи: ошибки ядра, segfault или abnormal termination процесса suricata

Как обнаружить атаку​


Для обнаружения можно использовать следующие методы.

  • Проверка версии установленного пакета Suricata на Debian
  • Анализ логов Suricata на ошибки обработки HTTP/2 и правил http.response_header
  • Мониторинг аномального поведения процесса Suricata: рост памяти, ошибки ядра, повторные перезапуски
  • Сравнение версий с репозиториями Debian Security Tracker

Конкретные сигнатуры или правила SIEM для этой уязвимости в предоставленных источниках не раскрыты.

Как проверить свою версию​


Команды проверки версии и статуса пакета:

Bash:
cat /etc/debian_version

Bash:
cat /etc/os-release

Bash:
apt-cache policy suricata

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata

Исправление​


Исправление доступно для release forky и sid в Debian Security Tracker.

  • forky: обновить до 1:8.0.7-1
  • sid: обновить до 1:8.0.7-1
  • trixie: статус open, фиксированная версия не назначена, текущая версия 1:7.0.10-1+deb13u4 не исправлена по данным Debian Security Tracker

Команда обновления:

Bash:
apt update
apt upgrade suricata

После обновления проверить версию:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata

Временные меры защиты​


Пока исправление не установлено, можно снизить вероятность срабатывания уязвимости.

  • Отключить правила Suricata, которые используют http.response_header с transform, если это допустимо для текущей конфигурации
  • Ограничить доступ к Suricata только для доверенных источников HTTP/2 трафика
  • Мониторинг логов Suricata на ошибки обработки HTTP/2 и правил http.response_header
  • Проверка версии Suricata перед обновлением конфигурации

Эти меры не заменяют обновление до исправленной версии.

Как проверить устранение уязвимости​


После обновления выполнить проверки:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata

Bash:
apt-cache policy suricata

Убедиться, что версия соответствует 1:8.0.7-1 для forky и sid.

Для trixie статус open, поэтому обновление до исправленной версии по данным Debian Security Tracker не доступно. Проверить статус на Debian Security Tracker.

Проверить логи Suricata после обновления:

Bash:
grep -i 'http2' /var/log/suricata/suricata.log

Bash:
grep -i 'error' /var/log/suricata/suricata.log

Вывод​


Debian Security Tracker подтвердил исправление CVE-2026-94084 для suricata в release forky и sid. Уязвимость критическая по CVSS 3.1, связана с use-after-free в Http2ThreadMultiBuf при обработке HTTP/2 транзакций правилами http.response_header с и без transform.

Обновление до версии 1:8.0.7-1 необходимо для forky и sid. Для trixie статус open, фиксированная версия не назначена, текущая версия 1:7.0.10-1+deb13u4 не исправлена по данным Debian Security Tracker.

Отложить обновление нельзя, если Suricata обрабатывает HTTP/2 трафик с правилами http.response_header и transform. До установки исправления используйте временные меры снижения риска.

Официальные источники​


  1. NVD — CVE-2026-94084
  2. Debian Security Tracker — CVE-2026-94084
  3. FIRST EPSS — CVE-2026-94084

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
  • 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 24.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ