CVE-2026-94084 в Debian: use-after-free в Suricata, уязвимые релизы и проверка исправления

CVE: CVE-2026-94084
Продукт: Debian
Дата публикации: 20.09.2026
Критичность: CRITICAL
CVSS: 9.4 (3.1)
EPSS: 0,40%; процентиль 34,11%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Debian CVE-2026-94084 затрагивает пакет suricata. Ошибка возникает до версии 8.0.7 из-за использования уже освобождённого объекта Http2ThreadMultiBuf при обработке HTTP/2 транзакций правилами http.response_header с и без transform. В Debian есть confirmed fixed versions для forky и sid, а для trixie статус open.

Основные характеристики​


Риск заключается в нарушении целостности памяти Suricata при анализе сетевых потоков: программа обращается к уже освобождённому буферу, что может привести к повреждению состояния процесса и влиянию на работу инструмента.

  • Тип ошибки: use-after-free (CWE-416)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L, оценка 9.4, severity CRITICAL
  • Условие атаки: удалённый сетевой запрос к Suricata с правилами http.response_header и transform
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0,4% (0.00402), процентиль 34,1%

Какие продукты и версии затронуты​


В Debian затронут пакет suricata.

  • Debian forky: статус resolved, исправленная версия 1:8.0.7-1
  • Debian sid: статус resolved, исправленная версия 1:8.0.7-1
  • Debian trixie: статус open, текущая версия в репозитории 1:7.0.10-1+deb13u4, фиксированная версия не указана

Причина уязвимости​


Ошибка находится в компоненте Suricata и связана с объектом Http2ThreadMultiBuf.

При инспекции HTTP/2 транзакции правилами, которые используют http.response_header как с transform, так и без него, код обращается к буферу после его освобождения. Это классический use-after-free: память уже возвращена системе или переиспользована, но указатель продолжает использоваться.

В предоставленных источниках не раскрывается точная строка кода или внутренняя структура объекта, поэтому механика ограничена описанием из CVE и метаданными Debian Security Tracker.

Как работает атака​


Атака направлена на удалённый Suricata-процесс, который обрабатывает сетевой трафик.

Для срабатывания ошибки нужно, чтобы в правилах Suricata присутствовали условия обработки http.response_header и transform. Входящий HTTP/2 запрос проходит через инспекцию, объект Http2ThreadMultiBuf освобождается, а затем код продолжает использовать его данные.

Последствием может стать повреждение памяти процесса: изменение полей структуры, указателей или стека. Это влияет на стабильность Suricata и может позволить нарушителю повлиять на логику обработки последующих запросов.

В предоставленных источниках нет подтверждённого эксплойта, поэтому конкретные шаги эксплуатации не описаны.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия:

  • Suricata версии ниже 8.0.7 в Debian
  • доступ к сетевому порту Suricata или возможность направить трафик на его входную точку
  • правила Suricata, использующие http.response_header с и без transform
  • HTTP/2 транзакция, проходящая через инспекцию этих правил

Возможный сценарий атаки​


Сценарий предполагает работу Suricata в режиме сетевого анализа.

Нарушитель направляет HTTP/2 запрос на порт Suricata. Запрос проходит через правила, где http.response_header обрабатывается с transform и без него. Во время обработки объект Http2ThreadMultiBuf освобождается, но код продолжает обращаться к его памяти.

Это может привести к повреждению состояния процесса: изменению указателей, буферизации данных или нарушению логики последующей инспекции. В предоставленных источниках нет подтверждённого сценария эксплуатации, поэтому описание остаётся на уровне механики ошибки.

Есть ли публичный эксплойт​


В предоставленных источниках нет подтверждения публичного эксплойта.

Отсутствуют данные о PoC, рабочем payload или подтверждённой эксплуатации в реальных атаках. Это не означает, что эксплойт не существует: статус «не подтверждён» отражает только отсутствие сведений в переданном пакете доказательств.

Для оценки риска опирайтесь на CVSS 9.4 и EPSS 0,4% как на технические параметры уязвимости.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-94084 в предоставленных источниках не указаны.

Поэтому можно использовать только общие точки контроля:

  • незапланированные перезапуски или зависания процесса Suricata
  • рост количества ошибок в логах Suricata после обработки HTTP/2 трафика
  • аномальные изменения в памяти процесса, если доступен мониторинг по памяти
  • неожиданные изменения конфигурации правил Suricata

Как обнаружить атаку​


Для обнаружения можно использовать следующие методы:

  • проверка версии установленного пакета suricata через dpkg-query или apt-cache policy
  • анализ логов Suricata на ошибки, связанные с HTTP/2 и http.response_header
  • мониторинг состояния процесса Suricata: CPU, память, количество ошибок
  • сравнение правил Suricata с конфигурацией, где используются http.response_header и transform

Как проверить свою версию​


Команды проверки версии для Debian:

Bash:
cat /etc/debian_version

Bash:
cat /etc/os-release

Bash:
apt-cache policy suricata

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata

Замените <имя-пакета> на имя пакета, если проверяете не suricata.

Для Debian forky и sid целевая версия — 1:8.0.7-1. Для trixie статус open, текущая версия в репозитории 1:7.0.10-1+deb13u4.

Исправление​


Исправление для Debian:

  • forky: обновить пакет до 1:8.0.7-1
  • sid: обновить пакет до 1:8.0.7-1
  • trixie: статус open, фиксированная версия не указана; следить за обновлениями в Debian Security Tracker

Команда обновления:

Bash:
apt update && apt upgrade suricata

После обновления проверьте версию и логи Suricata.

Временные меры защиты​


Пока нет подтверждённого эксплойта, можно использовать следующие временные меры:

  • ограничить доступ к порту Suricata до доверенных источников трафика
  • временно отключить правила с http.response_header и transform, если это допустимо для текущей конфигурации
  • снизить нагрузку на Suricata во время обновления
  • включить мониторинг памяти процесса Suricata

Эти меры не устраняют уязвимость, а только снижают вероятность её использования.

Как проверить устранение уязвимости​


После обновления проверьте:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata

Ожидаемая версия для forky и sid — 1:8.0.7-1.

Также проверьте, что Suricata запускается без ошибок:

Bash:
systemctl status suricata
journalctl -u suricata --since "-5m"

Если статус open для trixie, обновите систему после появления фиксированной версии в репозитории.

Вывод​


CVE-2026-94084 — критическая уязвимость Suricata до 8.0.7 в Debian.

Ошибка use-after-free в Http2ThreadMultiBuf может повредить память процесса при обработке HTTP/2 транзакций правилами с http.response_header и transform.

Для forky и sid есть исправленная версия 1:8.0.7-1. Для trixie статус open, поэтому нужно следить за обновлениями. Обновление — основной способ устранить риск.

Официальные источники​


  1. NVD — CVE-2026-94084
  2. Debian Security Tracker — CVE-2026-94084
  3. FIRST EPSS — CVE-2026-94084

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ