CVE: CVE-2026-94084
Продукт: Debian
Дата публикации: 20.09.2026
Критичность: CRITICAL
CVSS: 9.4 (3.1)
EPSS: 0,40%; процентиль 34,21%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Debian уязвимость CVE-2026-94084 затрагивает пакет suricata до версии 1:8.0.7-1. Ошибка возникает при обработке HTTP/2 транзакций правилами Suricata, где http.response_header применяется с и без transform. Вектор CVSS 3.1 указывает на критический уровень риска из-за удалённого доступа без необходимости авторизации.
Основные характеристики
Риск связан с нарушением памяти в компоненте обработки HTTP/2 в Suricata. Ошибка позволяет нарушить целостность и доступность процесса при определённых условиях анализа трафика.
- Тип ошибки: use-after-free (CWE-416)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L— оценка 9.4, критическая
- Условия атаки: удалённый доступ к Suricata без необходимости авторизации и взаимодействия с пользователем
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 0,4% (процентиль 34,21%)
Какие продукты и версии затронуты
В Debian затронут пакет suricata.
- Debian forky: версия до 1:8.0.7-1 уязвима; исправление доступно в версии 1:8.0.7-1
- Debian sid: версия до 1:8.0.7-1 уязвима; исправление доступно в версии 1:8.0.7-1
- Debian trixie: статус open, текущая версия 1:7.0.10-1+deb13u4 не содержит исправления по состоянию на данные Debian Security Tracker
Причина уязвимости
Ошибка находится в компоненте Http2ThreadMultiBuf внутри Suricata.
При инспекции транзакций правилами, использующими http.response_header с и без transform, происходит обращение к освобождённому буферу. Это нарушает границу доверия между обработкой HTTP/2 данных и жизненным циклом памяти объекта.
Исходный текст описания не раскрывает точную последовательность операций освобождения и повторного обращения, но указывает на использование освобождённой памяти как корневую причину.
Как работает атака
Атака реализуется через отправку HTTP/2 транзакций в Suricata.
Для срабатывания ошибки необходимы правила, использующие http.response_header одновременно с и без transform. При обработке таких правил компонент Http2ThreadMultiBuf обращается к памяти после её освобождения.
Нарушение приводит к повреждению состояния процесса: возможна запись в произвольные области памяти, что позволяет нарушить целостность данных и доступность Suricata.
Источники не содержат подробностей о конкретных значениях указателей или точных областях памяти, куда может быть записан вредоносный контент.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Доступ к Suricata: удалённый доступ к инстансу Suricata, обрабатывающему HTTP/2 трафик
- Настроенные правила: наличие правил с http.response_header, где transform применяется и не применяется одновременно
- Отсутствие авторизации: атака возможна без необходимости аутентификации или взаимодействия с пользователем
- Версия Suricata: установленная версия до 1:8.0.7-1 в Debian forky или sid
Возможный сценарий атаки
Атакующий направляет HTTP/2 запросы на инстанс Suricata.
Транзакции обрабатываются правилами, содержащими http.response_header с и без transform. При обработке компонента Http2ThreadMultiBuf происходит обращение к освобождённому буферу.
Повторное использование освобождённой памяти приводит к повреждению состояния процесса. Это может привести к падению Suricata или нарушению обработки других запросов.
Источники не содержат подтверждённых случаев реальных атак или конкретных последствий для данных пользователей.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие сведений в источниках не означает отсутствие эксплойта. Статус CVE указан как Awaiting Analysis, что говорит о том, что анализ ещё не завершён.
Рекомендуется отслеживать обновления Suricata и Debian Security Tracker для получения актуальной информации.
Признаки эксплуатации
Специфичные признаки эксплуатации в предоставленных источниках не раскрыты.
Для контроля можно использовать общие точки наблюдения:
- Необычная активность Suricata: частые падения или зависания процесса при обработке HTTP/2 трафика
- Аномальные запросы: наличие HTTP/2 транзакций с нестандартными заголовками или правилами, использующими http.response_header
- Журналы памяти: ошибки в логах Suricata, связанные с нарушением целостности данных или падением процесса
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг процессов Suricata: отслеживание состояния процесса и частоты падений
- Анализ HTTP/2 трафика: выявление транзакций с нестандартными заголовками или правилами, использующими http.response_header
- Проверка журналов: поиск ошибок, связанных с нарушением целостности данных или падением Suricata
- Контроль версий: регулярная проверка версии установленного пакета suricata в Debian
Как проверить свою версию
Для проверки версии suricata в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Замените
<имя-пакета> на suricata для проверки версии установленного пакета.Пример вывода:
Bash:
apt-cache policy suricata
dpkg-query -W -f='${Package} ${Version}\n' suricata
Исправление
Для устранения уязвимости в Debian выполните обновление пакета suricata до версии 1:8.0.7-1.
Команды обновления:
Bash:
apt update
apt upgrade suricata
После обновления проверьте версию:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
Для Debian trixie исправление не подтверждено в предоставленных источниках. Отслеживайте обновления через Debian Security Tracker.
Временные меры защиты
Пока обновление не применено, можно использовать следующие временные меры:
- Ограничение доступа к Suricata: ограничьте доступ к инстансу Suricata только для доверенных источников трафика
- Отключение проблемных правил: временно отключите правила с http.response_header, если это возможно без потери функциональности
- Мониторинг состояния: усиленный мониторинг процесса Suricata и журналов на предмет аномалий
- Резервное копирование: сделайте резервную копию конфигурации Suricata перед изменениями
Как проверить устранение уязвимости
Для проверки исправления выполните следующие действия:
- Обновите пакет suricata до версии 1:8.0.7-1
- Проверьте версию установленного пакета
- Протестируйте обработку HTTP/2 транзакций с правилами, использующими http.response_header
- Отслеживайте журналы Suricata на предмет аномалий после обновления
Команды проверки:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
apt-cache policy suricata
Вывод
Уязвимость CVE-2026-94084 в Debian затрагивает пакет suricata до версии 1:8.0.7-1.
Ошибка связана с use-after-free в компоненте Http2ThreadMultiBuf при обработке HTTP/2 транзакций правилами с http.response_header.
Для защиты необходимо обновить suricata до исправленной версии и отслеживать обновления через Debian Security Tracker.
Официальные источники
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
- 23.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
