CVE: CVE-2026-94084
Продукт: Debian
Дата публикации: 20.09.2026
Критичность: CRITICAL
CVSS: 9.4 (3.1)
EPSS: 0,40%; процентиль 34,11%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Debian CVE-2026-94084 затрагивает пакет suricata. Ошибка возникает до версии 8.0.7 из-за использования уже освобождённого объекта Http2ThreadMultiBuf при обработке HTTP/2 транзакций правилами http.response_header с и без transform. В Debian есть confirmed fixed versions для forky и sid, а для trixie статус open.
Основные характеристики
Риск заключается в нарушении целостности памяти Suricata при анализе сетевых потоков: программа обращается к уже освобождённому буферу, что может привести к повреждению состояния процесса и влиянию на работу инструмента.
- Тип ошибки: use-after-free (CWE-416)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L, оценка 9.4, severity CRITICAL
- Условие атаки: удалённый сетевой запрос к Suricata с правилами http.response_header и transform
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 0,4% (0.00402), процентиль 34,1%
Какие продукты и версии затронуты
В Debian затронут пакет
suricata.- Debian forky: статус resolved, исправленная версия
1:8.0.7-1
- Debian sid: статус resolved, исправленная версия
1:8.0.7-1
- Debian trixie: статус open, текущая версия в репозитории
1:7.0.10-1+deb13u4, фиксированная версия не указана
Причина уязвимости
Ошибка находится в компоненте Suricata и связана с объектом
Http2ThreadMultiBuf.При инспекции HTTP/2 транзакции правилами, которые используют
http.response_header как с transform, так и без него, код обращается к буферу после его освобождения. Это классический use-after-free: память уже возвращена системе или переиспользована, но указатель продолжает использоваться.В предоставленных источниках не раскрывается точная строка кода или внутренняя структура объекта, поэтому механика ограничена описанием из CVE и метаданными Debian Security Tracker.
Как работает атака
Атака направлена на удалённый Suricata-процесс, который обрабатывает сетевой трафик.
Для срабатывания ошибки нужно, чтобы в правилах Suricata присутствовали условия обработки
http.response_header и transform. Входящий HTTP/2 запрос проходит через инспекцию, объект Http2ThreadMultiBuf освобождается, а затем код продолжает использовать его данные.Последствием может стать повреждение памяти процесса: изменение полей структуры, указателей или стека. Это влияет на стабильность Suricata и может позволить нарушителю повлиять на логику обработки последующих запросов.
В предоставленных источниках нет подтверждённого эксплойта, поэтому конкретные шаги эксплуатации не описаны.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия:
- Suricata версии ниже
8.0.7в Debian
- доступ к сетевому порту Suricata или возможность направить трафик на его входную точку
- правила Suricata, использующие
http.response_headerс и без transform
- HTTP/2 транзакция, проходящая через инспекцию этих правил
Возможный сценарий атаки
Сценарий предполагает работу Suricata в режиме сетевого анализа.
Нарушитель направляет HTTP/2 запрос на порт Suricata. Запрос проходит через правила, где
http.response_header обрабатывается с transform и без него. Во время обработки объект Http2ThreadMultiBuf освобождается, но код продолжает обращаться к его памяти.Это может привести к повреждению состояния процесса: изменению указателей, буферизации данных или нарушению логики последующей инспекции. В предоставленных источниках нет подтверждённого сценария эксплуатации, поэтому описание остаётся на уровне механики ошибки.
Есть ли публичный эксплойт
В предоставленных источниках нет подтверждения публичного эксплойта.
Отсутствуют данные о PoC, рабочем payload или подтверждённой эксплуатации в реальных атаках. Это не означает, что эксплойт не существует: статус «не подтверждён» отражает только отсутствие сведений в переданном пакете доказательств.
Для оценки риска опирайтесь на CVSS 9.4 и EPSS 0,4% как на технические параметры уязвимости.
Признаки эксплуатации
Специфичные IOC для CVE-2026-94084 в предоставленных источниках не указаны.
Поэтому можно использовать только общие точки контроля:
- незапланированные перезапуски или зависания процесса Suricata
- рост количества ошибок в логах Suricata после обработки HTTP/2 трафика
- аномальные изменения в памяти процесса, если доступен мониторинг по памяти
- неожиданные изменения конфигурации правил Suricata
Как обнаружить атаку
Для обнаружения можно использовать следующие методы:
- проверка версии установленного пакета
suricataчерезdpkg-queryилиapt-cache policy
- анализ логов Suricata на ошибки, связанные с HTTP/2 и
http.response_header
- мониторинг состояния процесса Suricata: CPU, память, количество ошибок
- сравнение правил Suricata с конфигурацией, где используются
http.response_headerи transform
Как проверить свою версию
Команды проверки версии для Debian:
Bash:
cat /etc/debian_version
Bash:
cat /etc/os-release
Bash:
apt-cache policy suricata
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
Замените
<имя-пакета> на имя пакета, если проверяете не suricata.Для Debian forky и sid целевая версия —
1:8.0.7-1. Для trixie статус open, текущая версия в репозитории 1:7.0.10-1+deb13u4.Исправление
Исправление для Debian:
- forky: обновить пакет до
1:8.0.7-1
- sid: обновить пакет до
1:8.0.7-1
- trixie: статус open, фиксированная версия не указана; следить за обновлениями в Debian Security Tracker
Команда обновления:
Bash:
apt update && apt upgrade suricata
После обновления проверьте версию и логи Suricata.
Временные меры защиты
Пока нет подтверждённого эксплойта, можно использовать следующие временные меры:
- ограничить доступ к порту Suricata до доверенных источников трафика
- временно отключить правила с
http.response_headerи transform, если это допустимо для текущей конфигурации
- снизить нагрузку на Suricata во время обновления
- включить мониторинг памяти процесса Suricata
Эти меры не устраняют уязвимость, а только снижают вероятность её использования.
Как проверить устранение уязвимости
После обновления проверьте:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' suricata
Ожидаемая версия для forky и sid —
1:8.0.7-1.Также проверьте, что Suricata запускается без ошибок:
Bash:
systemctl status suricata
journalctl -u suricata --since "-5m"
Если статус open для trixie, обновите систему после появления фиксированной версии в репозитории.
Вывод
CVE-2026-94084 — критическая уязвимость Suricata до 8.0.7 в Debian.
Ошибка use-after-free в
Http2ThreadMultiBuf может повредить память процесса при обработке HTTP/2 транзакций правилами с http.response_header и transform.Для forky и sid есть исправленная версия
1:8.0.7-1. Для trixie статус open, поэтому нужно следить за обновлениями. Обновление — основной способ устранить риск.Официальные источники
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
