CVE-2026-94084 в Debian: use-after-free в Suricata и защита

CVE: CVE-2026-94084
Продукт: Debian
Дата публикации: 20.09.2026
Критичность: CRITICAL
CVSS: 9.4 (3.1)
EPSS: 0,40%; процентиль 34,21%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Debian уязвимость CVE-2026-94084 затрагивает пакет suricata до версии 1:8.0.7-1. Ошибка возникает при обработке HTTP/2 транзакций правилами Suricata, где http.response_header применяется с и без transform. Вектор CVSS 3.1 указывает на критический уровень риска из-за удалённого доступа без необходимости авторизации.

Основные характеристики​


Риск связан с нарушением памяти в компоненте обработки HTTP/2 в Suricata. Ошибка позволяет нарушить целостность и доступность процесса при определённых условиях анализа трафика.

  • Тип ошибки: use-after-free (CWE-416)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L — оценка 9.4, критическая
  • Условия атаки: удалённый доступ к Suricata без необходимости авторизации и взаимодействия с пользователем
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0,4% (процентиль 34,21%)

Какие продукты и версии затронуты​


В Debian затронут пакет suricata.

  • Debian forky: версия до 1:8.0.7-1 уязвима; исправление доступно в версии 1:8.0.7-1
  • Debian sid: версия до 1:8.0.7-1 уязвима; исправление доступно в версии 1:8.0.7-1
  • Debian trixie: статус open, текущая версия 1:7.0.10-1+deb13u4 не содержит исправления по состоянию на данные Debian Security Tracker

Причина уязвимости​


Ошибка находится в компоненте Http2ThreadMultiBuf внутри Suricata.

При инспекции транзакций правилами, использующими http.response_header с и без transform, происходит обращение к освобождённому буферу. Это нарушает границу доверия между обработкой HTTP/2 данных и жизненным циклом памяти объекта.

Исходный текст описания не раскрывает точную последовательность операций освобождения и повторного обращения, но указывает на использование освобождённой памяти как корневую причину.

Как работает атака​


Атака реализуется через отправку HTTP/2 транзакций в Suricata.

Для срабатывания ошибки необходимы правила, использующие http.response_header одновременно с и без transform. При обработке таких правил компонент Http2ThreadMultiBuf обращается к памяти после её освобождения.

Нарушение приводит к повреждению состояния процесса: возможна запись в произвольные области памяти, что позволяет нарушить целостность данных и доступность Suricata.

Источники не содержат подробностей о конкретных значениях указателей или точных областях памяти, куда может быть записан вредоносный контент.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Доступ к Suricata: удалённый доступ к инстансу Suricata, обрабатывающему HTTP/2 трафик
  • Настроенные правила: наличие правил с http.response_header, где transform применяется и не применяется одновременно
  • Отсутствие авторизации: атака возможна без необходимости аутентификации или взаимодействия с пользователем
  • Версия Suricata: установленная версия до 1:8.0.7-1 в Debian forky или sid

Возможный сценарий атаки​


Атакующий направляет HTTP/2 запросы на инстанс Suricata.

Транзакции обрабатываются правилами, содержащими http.response_header с и без transform. При обработке компонента Http2ThreadMultiBuf происходит обращение к освобождённому буферу.

Повторное использование освобождённой памяти приводит к повреждению состояния процесса. Это может привести к падению Suricata или нарушению обработки других запросов.

Источники не содержат подтверждённых случаев реальных атак или конкретных последствий для данных пользователей.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.

Отсутствие сведений в источниках не означает отсутствие эксплойта. Статус CVE указан как Awaiting Analysis, что говорит о том, что анализ ещё не завершён.

Рекомендуется отслеживать обновления Suricata и Debian Security Tracker для получения актуальной информации.

Признаки эксплуатации​


Специфичные признаки эксплуатации в предоставленных источниках не раскрыты.

Для контроля можно использовать общие точки наблюдения:

  • Необычная активность Suricata: частые падения или зависания процесса при обработке HTTP/2 трафика
  • Аномальные запросы: наличие HTTP/2 транзакций с нестандартными заголовками или правилами, использующими http.response_header
  • Журналы памяти: ошибки в логах Suricata, связанные с нарушением целостности данных или падением процесса

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг процессов Suricata: отслеживание состояния процесса и частоты падений
  • Анализ HTTP/2 трафика: выявление транзакций с нестандартными заголовками или правилами, использующими http.response_header
  • Проверка журналов: поиск ошибок, связанных с нарушением целостности данных или падением Suricata
  • Контроль версий: регулярная проверка версии установленного пакета suricata в Debian

Как проверить свою версию​


Для проверки версии suricata в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Замените <имя-пакета> на suricata для проверки версии установленного пакета.

Пример вывода:

Bash:
apt-cache policy suricata
dpkg-query -W -f='${Package} ${Version}\n' suricata

Исправление​


Для устранения уязвимости в Debian выполните обновление пакета suricata до версии 1:8.0.7-1.

Команды обновления:

Bash:
apt update
apt upgrade suricata

После обновления проверьте версию:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata

Для Debian trixie исправление не подтверждено в предоставленных источниках. Отслеживайте обновления через Debian Security Tracker.

Временные меры защиты​


Пока обновление не применено, можно использовать следующие временные меры:

  • Ограничение доступа к Suricata: ограничьте доступ к инстансу Suricata только для доверенных источников трафика
  • Отключение проблемных правил: временно отключите правила с http.response_header, если это возможно без потери функциональности
  • Мониторинг состояния: усиленный мониторинг процесса Suricata и журналов на предмет аномалий
  • Резервное копирование: сделайте резервную копию конфигурации Suricata перед изменениями

Как проверить устранение уязвимости​


Для проверки исправления выполните следующие действия:

  • Обновите пакет suricata до версии 1:8.0.7-1
  • Проверьте версию установленного пакета
  • Протестируйте обработку HTTP/2 транзакций с правилами, использующими http.response_header
  • Отслеживайте журналы Suricata на предмет аномалий после обновления

Команды проверки:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
apt-cache policy suricata

Вывод​


Уязвимость CVE-2026-94084 в Debian затрагивает пакет suricata до версии 1:8.0.7-1.

Ошибка связана с use-after-free в компоненте Http2ThreadMultiBuf при обработке HTTP/2 транзакций правилами с http.response_header.

Для защиты необходимо обновить suricata до исправленной версии и отслеживать обновления через Debian Security Tracker.

Официальные источники​


  1. NVD — CVE-2026-94084
  2. Debian Security Tracker — CVE-2026-94084
  3. FIRST EPSS — CVE-2026-94084

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
  • 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ