CVE: CVE-2026-94084
Продукт: Debian
Дата публикации: 20.09.2026
Критичность: CRITICAL
CVSS: 9.4 (3.1)
EPSS: 0,40%; процентиль 34,21%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Debian Security Tracker подтвердил исправление CVE-2026-94084 для пакета suricata в release forky и sid. Уязвимость возникает в Suricata до версии 8.0.7 из-за use-after-free в Http2ThreadMultiBuf при обработке HTTP/2 транзакций правилами http.response_header с и без transform. В trixie статус open, фиксированная версия не назначена, текущая версия 1:7.0.10-1+deb13u4.
Основные характеристики
Риск связан с повреждением памяти в Suricata при анализе HTTP/2 трафика определёнными правилами. Это может привести к компрометации процесса и нарушению целостности работы IDS/IPS.
- Тип ошибки: use-after-free (CWE-416)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L, оценка 9.4, критическая
- Условие атаки: удалённый сетевой доступ к Suricata с включёнными правилами http.response_header и transform
- Факт эксплуатации в реальных атаках: не подтверждён доступными источниками
- EPSS: 0,40% (процентиль 34,21%)
Какие продукты и версии затронуты
Debian Security Tracker выделяет один пакет: suricata.
- forky: статус resolved, исправленная версия
1:8.0.7-1
- sid: статус resolved, исправленная версия
1:8.0.7-1
- trixie: статус open, фиксированная версия не назначена, текущая версия в репозитории
1:7.0.10-1+deb13u4
Причина уязвимости
Уязвимость связана с использованием памяти после освобождения в структуре Http2ThreadMultiBuf.
При обработке HTTP/2 транзакции Suricata до версии 8.0.7 применяет правила, которые содержат
http.response_header. Если такие правила используются одновременно с и без transform, происходит обращение к уже освобождённой области памяти.Официальные источники не раскрывают точную последовательность операций внутри кода Suricata, но указывают на компонент Http2ThreadMultiBuf как точку использования освобождённой памяти.
Как работает атака
Атака реализуется через сетевой трафик HTTP/2, который обрабатывается Suricata.
Для срабатывания уязвимости нужно направить транзакцию в Suricata до версии 8.0.7 так, чтобы правила
http.response_header применялись к ответам с и без transform.После этого код обращается к памяти объекта Http2ThreadMultiBuf после её освобождения. Это может привести к записи в произвольные области процесса, компрометации состояния Suricata и нарушению работы IDS/IPS.
Источники не содержат описания конкретных полей HTTP/2 или правил transform, которые гарантированно вызывают сбой.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Suricata до версии 8.0.7 установлена и запущена на Debian
- HTTP/2 трафик обрабатывается Suricata
- В правилах Suricata есть использование
http.response_headerс и без transform
- Атакующий может направить HTTP/2 запросы к Suricata или к сервису, который проксирует их в Suricata
Возможный сценарий атаки
Сценарий описан на уровне подтверждённых фактов.
Атакующий направляет HTTP/2 транзакции в Suricata до версии 8.0.7. Правила конфигурации Suricata включают
http.response_header с и без transform.При обработке таких ответов происходит обращение к освобождённой памяти в Http2ThreadMultiBuf. Результатом может стать повреждение состояния процесса Suricata, компрометация памяти процесса или нарушение работы IDS/IPS.
Источники не подтверждают конкретные последствия для данных пользователей или других сервисов.
Есть ли публичный эксплойт
Доступные официальные источники содержат описание уязвимости и ссылки на исправление.
- PoC: в предоставленных источниках нет отдельного публичного PoC с готовым payload
- Техническое описание: доступно через CVE, commit Suricata и сравнение версий 8.0.6...8.0.7
- Подтверждённая эксплуатация в реальных атаках: не подтверждена доступными источниками
Отсутствие сведений о PoC или эксплуатации не означает, что они отсутствуют; это значит, что предоставленные источники их не содержат.
Признаки эксплуатации
Специфичные IOC для CVE-2026-94084 в предоставленных источниках не раскрыты.
Ниже приведены общие точки контроля, которые не являются специфичными признаками этой уязвимости:
- Необычная активность процесса Suricata: рост потребления памяти, ошибки в логах Suricata, повторные перезапуски
- Аномальный HTTP/2 трафик: всплеск запросов с нестандартными заголовками или transform-операциями
- Логи Suricata: сообщения об ошибках обработки правил
http.response_headerили HTTP/2 транзакций
- Системные логи: ошибки ядра, segfault или abnormal termination процесса suricata
Как обнаружить атаку
Для обнаружения можно использовать следующие методы.
- Проверка версии установленного пакета Suricata на Debian
- Анализ логов Suricata на ошибки обработки HTTP/2 и правил
http.response_header
- Мониторинг аномального поведения процесса Suricata: рост памяти, ошибки ядра, повторные перезапуски
- Сравнение версий с репозиториями Debian Security Tracker
Конкретные сигнатуры или правила SIEM для этой уязвимости в предоставленных источниках не раскрыты.
Как проверить свою версию
Команды проверки версии и статуса пакета:
Bash:
cat /etc/debian_version
Bash:
cat /etc/os-release
Bash:
apt-cache policy suricata
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
Исправление
Исправление доступно для release forky и sid в Debian Security Tracker.
- forky: обновить до
1:8.0.7-1
- sid: обновить до
1:8.0.7-1
- trixie: статус open, фиксированная версия не назначена, текущая версия
1:7.0.10-1+deb13u4не исправлена по данным Debian Security Tracker
Команда обновления:
Bash:
apt update
apt upgrade suricata
После обновления проверить версию:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
Временные меры защиты
Пока исправление не установлено, можно снизить вероятность срабатывания уязвимости.
- Отключить правила Suricata, которые используют
http.response_headerс transform, если это допустимо для текущей конфигурации
- Ограничить доступ к Suricata только для доверенных источников HTTP/2 трафика
- Мониторинг логов Suricata на ошибки обработки HTTP/2 и правил
http.response_header
- Проверка версии Suricata перед обновлением конфигурации
Эти меры не заменяют обновление до исправленной версии.
Как проверить устранение уязвимости
После обновления выполнить проверки:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
Bash:
apt-cache policy suricata
Убедиться, что версия соответствует
1:8.0.7-1 для forky и sid.Для trixie статус open, поэтому обновление до исправленной версии по данным Debian Security Tracker не доступно. Проверить статус на Debian Security Tracker.
Проверить логи Suricata после обновления:
Bash:
grep -i 'http2' /var/log/suricata/suricata.log
Bash:
grep -i 'error' /var/log/suricata/suricata.log
Вывод
Debian Security Tracker подтвердил исправление CVE-2026-94084 для suricata в release forky и sid. Уязвимость критическая по CVSS 3.1, связана с use-after-free в Http2ThreadMultiBuf при обработке HTTP/2 транзакций правилами http.response_header с и без transform.
Обновление до версии
1:8.0.7-1 необходимо для forky и sid. Для trixie статус open, фиксированная версия не назначена, текущая версия 1:7.0.10-1+deb13u4 не исправлена по данным Debian Security Tracker.Отложить обновление нельзя, если Suricata обрабатывает HTTP/2 трафик с правилами http.response_header и transform. До установки исправления используйте временные меры снижения риска.
Официальные источники
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
- 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 24.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
