CVE-2026-94640 в Ubuntu: DoS через rpcbind, затронутые версии и проверка состояния

CVE: CVE-2026-94640
Продукт: Ubuntu
Дата публикации: 22.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,61%; процентиль 47,78%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Ubuntu установлена уязвимость CVE-2026-94640 в компоненте rpcbind. Дistantный неавторизованный пользователь может вызвать отказ в обслуживании, отправляя большое количество уникальных RPC-запросов. Сервис накапливает статистику ранее не встреченных вызовов в неограниченных списках в памяти, что приводит к устойчивому росту потребления ресурсов и деградации доступности сервиса.

Основные характеристики​


Риск связан с неограниченным ростом памяти и нагрузки на CPU внутри процесса rpcbind при потоке уникальных RPC-запросов. Это классический сценарий DoS, не требующий доступа к системе или авторизации.

  • Тип ошибки: CWE-400 — Uncontrolled Resource Consumption
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH
  • Вектор атаки: удалённый, без авторизации, без взаимодействия с пользователем, без изменения данных или конфиденциальности
  • Факт эксплуатации: в предоставленных источниках не подтверждено
  • EPSS: 0,61% (доля 0.00608), процентиль 47,78%
  • Компонент: rpcbind

Какие продукты и версии затронуты​


В Ubuntu затронут пакет rpcbind в следующих дистрибутивах и версиях:


Причина уязвимости​


Ошибка находится в логике обработки статистики RPC внутри rpcbind.

Сервис ведёт учёт ранее не встреченных вызовов Remote Procedure Call и хранит их в списках, объём которых не ограничен.

При поступлении большого количества уникальных запросов размер этих списков растёт без восстановления. Это вызывает устойчивое увеличение потребления оперативной памяти и повышение нагрузки на процессор.

Исходная проверка или ограничение по размеру хранимых записей отсутствует или не действует в указанных версиях пакета.

Как работает атака​


Атакующий взаимодействует с rpcbind напрямую, без необходимости получения доступа к системе.

Для реализации DoS достаточно направить сервису большое количество уникальных RPC-запросов. Каждый уникальный вызов добавляет новую запись в статистику, которую rpcbind хранит в памяти.

Поскольку список не ограничен по размеру, объём данных продолжает расти. Это приводит к увеличению нагрузки на память и CPU.

Результатом становится деградация производительности сервиса или его полное прекращение работы. Вектор A:H отражает высокий уровень влияния на доступность системы.

Условия успешной эксплуатации​


Для успешной эксплуатации не требуется авторизация, локальный доступ или взаимодействие с пользователем.

  • Доступ к rpcbind по сети или в пределах доверенного сегмента
  • Возможность направить большое количество уникальных RPC-запросов
  • Отсутствие ограничений на частоту или объём запросов со стороны сетевого оборудования
  • Наличие процесса rpcbind, запущенного и обслуживающего входящие вызовы

Возможный сценарий атаки​


Сценарий описывает последовательность действий для проверки уязвимости в условиях, когда сервис доступен.

Атакующий устанавливает контакт с rpcbind и начинает отправлять RPC-запросы. Каждый запрос содержит параметры, отличающиеся от предыдущих, чтобы попасть в категорию «ранее не встреченных» вызовов.

rpcbind фиксирует статистику по каждому уникальному вызову. Список записей увеличивается без ограничения.

По мере роста объёма данных процесс rpcbind потребляет больше памяти и CPU. Доступность сервиса снижается или полностью теряется.

Есть ли публичный эксплойт​


В предоставленных источниках не указано наличие публичного эксплойта, PoC или подтверждённой эксплуатации CVE-2026-94640.

Отсутствие сведений в перечисленных базах и отчётах не означает, что техническое описание атаки невозможно. Механика описана достаточно подробно: уникальные RPC-запросы, неограниченные списки статистики, рост памяти и CPU.

Для оценки практической доступности эксплойта необходимо отслеживать обновления пакетов rpcbind в Ubuntu и официальные отчёты дистрибуатора.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-94640 в предоставленных источниках не подтверждено.

Ниже приведены неспецифичные точки контроля, которые могут быть полезны при подозрении на нагрузку на rpcbind:

  • Рост потребления оперативной памяти процессом rpcbind
  • Повышение использования CPU процессом rpcbind без соответствующего роста легитимного RPC-трафика
  • Резкое увеличение количества входящих соединений к порту 111 или к сервису rpcbind
  • Появление большого числа уникальных RPC-вызовов в журналах, если они ведутся
  • Деградация доступности сервиса и рост времени отклика

Как обнаружить атаку​


Для обнаружения нагрузки на rpcbind можно использовать мониторинг ресурсов процесса и сетевого трафика.

  • Проверка потребления памяти и CPU процессом rpcbind через системные утилиты
  • Анализ журналов системы на аномальный рост числа RPC-запросов
  • Мониторинг входящих соединений к порту 111 или к сервису rpcbind
  • Сравнение текущей нагрузки с базовой линией для данного узла
  • Проверка состояния пакета rpcbind через утилиты управления обновлениями Ubuntu

Как проверить свою версию​


Для проверки версии Ubuntu и состояния пакета rpcbind используйте следующие команды.

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Замените <имя-пакета> на имя проверяемого пакета, например rpcbind. Команда apt-cache policy rpcbind покажет установленную версию и доступные обновления. Команда ubuntu-security-status выведет список пакетов с известными уязвимостями.

Исправление​


Основное исправление — обновление пакета rpcbind до версии, в которой устранена неограниченная запись статистики.

  • Обновите систему через штатные механизмы Ubuntu: apt update && apt upgrade
  • Проверьте статус безопасности после обновления: ubuntu-security-status
  • Убедитесь, что версия пакета rpcbind соответствует исправленной версии в репозитории Ubuntu
  • Перезапустите сервис rpcbind после обновления, если это требуется для применения изменений
  • Проверьте состояние сервиса и потребление ресурсов после перезапуска

Временные меры защиты​


Пока обновление не применено, можно снизить вероятность успешной эксплуатации.

  • Ограничьте доступ к rpcbind до доверенных сетей или хостов
  • Настройте сетевые правила так, чтобы входящие RPC-запросы принимались только от известных источников
  • Мониторинг нагрузки на rpcbind и автоматическое оповещение при росте потребления ресурсов
  • Ограничение частоты запросов на уровне сетевого оборудования или межсетевого экрана
  • Отключение сервиса rpcbind, если он не требуется для текущих задач

Как проверить устранение уязвимости​


После обновления необходимо подтвердить, что уязвимость устранена.

  • Проверьте версию пакета: apt-cache policy rpcbind
  • Убедитесь, что установленная версия совпадает с исправленной версией в репозитории Ubuntu
  • Запустите сервис rpcbind и проверьте его состояние: systemctl status rpcbind
  • Проведите мониторинг потребления памяти и CPU в течение разумного времени после обновления
  • Проверьте журналы системы на отсутствие аномального роста нагрузки

Вывод​


CVE-2026-94640 представляет собой уязвимость типа DoS в rpcbind, связанную с неограниченным ростом памяти при потоке уникальных RPC-запросов. Вектор атаки удалённый и не требует авторизации.

Для Ubuntu затронуты версии пакета rpcbind в дистрибутивах от 14.04 LTS до 26.04 LTS. Исправление достигается обновлением пакета до актуальной версии из репозитория дистрибутора.

Пока обновление не применено, рекомендуется ограничить доступ к rpcbind и вести мониторинг нагрузки на сервис.

Официальные источники​


  1. NVD — CVE-2026-94640
  2. Ubuntu OSV — CVE-2026-94640
  3. FIRST EPSS — CVE-2026-94640

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ