CVE: CVE-2026-94640
Продукт: Ubuntu
Дата публикации: 22.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 0,61%; процентиль 47,78%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Ubuntu установлена уязвимость CVE-2026-94640 в компоненте rpcbind. Дistantный неавторизованный пользователь может вызвать отказ в обслуживании, отправляя большое количество уникальных RPC-запросов. Сервис накапливает статистику ранее не встреченных вызовов в неограниченных списках в памяти, что приводит к устойчивому росту потребления ресурсов и деградации доступности сервиса.
Основные характеристики
Риск связан с неограниченным ростом памяти и нагрузки на CPU внутри процесса rpcbind при потоке уникальных RPC-запросов. Это классический сценарий DoS, не требующий доступа к системе или авторизации.
- Тип ошибки: CWE-400 — Uncontrolled Resource Consumption
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, оценка 7.5, severity HIGH
- Вектор атаки: удалённый, без авторизации, без взаимодействия с пользователем, без изменения данных или конфиденциальности
- Факт эксплуатации: в предоставленных источниках не подтверждено
- EPSS: 0,61% (доля 0.00608), процентиль 47,78%
- Компонент: rpcbind
Какие продукты и версии затронуты
В Ubuntu затронут пакет
rpcbind в следующих дистрибутивах и версиях:- Ubuntu:Pro:14.04:LTS —
[email protected]+esm3
- Ubuntu:Pro:16.04:LTS —
[email protected]+esm3
- Ubuntu:18.04:LTS —
[email protected]
- Ubuntu:20.04:LTS —
[email protected]
- Ubuntu:22.04:LTS —
[email protected]
- Ubuntu:24.04:LTS —
[email protected]
- Ubuntu:26.04:LTS —
[email protected]
Причина уязвимости
Ошибка находится в логике обработки статистики RPC внутри rpcbind.
Сервис ведёт учёт ранее не встреченных вызовов Remote Procedure Call и хранит их в списках, объём которых не ограничен.
При поступлении большого количества уникальных запросов размер этих списков растёт без восстановления. Это вызывает устойчивое увеличение потребления оперативной памяти и повышение нагрузки на процессор.
Исходная проверка или ограничение по размеру хранимых записей отсутствует или не действует в указанных версиях пакета.
Как работает атака
Атакующий взаимодействует с rpcbind напрямую, без необходимости получения доступа к системе.
Для реализации DoS достаточно направить сервису большое количество уникальных RPC-запросов. Каждый уникальный вызов добавляет новую запись в статистику, которую rpcbind хранит в памяти.
Поскольку список не ограничен по размеру, объём данных продолжает расти. Это приводит к увеличению нагрузки на память и CPU.
Результатом становится деградация производительности сервиса или его полное прекращение работы. Вектор
A:H отражает высокий уровень влияния на доступность системы.Условия успешной эксплуатации
Для успешной эксплуатации не требуется авторизация, локальный доступ или взаимодействие с пользователем.
- Доступ к rpcbind по сети или в пределах доверенного сегмента
- Возможность направить большое количество уникальных RPC-запросов
- Отсутствие ограничений на частоту или объём запросов со стороны сетевого оборудования
- Наличие процесса rpcbind, запущенного и обслуживающего входящие вызовы
Возможный сценарий атаки
Сценарий описывает последовательность действий для проверки уязвимости в условиях, когда сервис доступен.
Атакующий устанавливает контакт с rpcbind и начинает отправлять RPC-запросы. Каждый запрос содержит параметры, отличающиеся от предыдущих, чтобы попасть в категорию «ранее не встреченных» вызовов.
rpcbind фиксирует статистику по каждому уникальному вызову. Список записей увеличивается без ограничения.
По мере роста объёма данных процесс rpcbind потребляет больше памяти и CPU. Доступность сервиса снижается или полностью теряется.
Есть ли публичный эксплойт
В предоставленных источниках не указано наличие публичного эксплойта, PoC или подтверждённой эксплуатации CVE-2026-94640.
Отсутствие сведений в перечисленных базах и отчётах не означает, что техническое описание атаки невозможно. Механика описана достаточно подробно: уникальные RPC-запросы, неограниченные списки статистики, рост памяти и CPU.
Для оценки практической доступности эксплойта необходимо отслеживать обновления пакетов
rpcbind в Ubuntu и официальные отчёты дистрибуатора.Признаки эксплуатации
Специфичных IOC для CVE-2026-94640 в предоставленных источниках не подтверждено.
Ниже приведены неспецифичные точки контроля, которые могут быть полезны при подозрении на нагрузку на rpcbind:
- Рост потребления оперативной памяти процессом
rpcbind
- Повышение использования CPU процессом
rpcbindбез соответствующего роста легитимного RPC-трафика
- Резкое увеличение количества входящих соединений к порту 111 или к сервису rpcbind
- Появление большого числа уникальных RPC-вызовов в журналах, если они ведутся
- Деградация доступности сервиса и рост времени отклика
Как обнаружить атаку
Для обнаружения нагрузки на rpcbind можно использовать мониторинг ресурсов процесса и сетевого трафика.
- Проверка потребления памяти и CPU процессом
rpcbindчерез системные утилиты
- Анализ журналов системы на аномальный рост числа RPC-запросов
- Мониторинг входящих соединений к порту 111 или к сервису rpcbind
- Сравнение текущей нагрузки с базовой линией для данного узла
- Проверка состояния пакета
rpcbindчерез утилиты управления обновлениями Ubuntu
Как проверить свою версию
Для проверки версии Ubuntu и состояния пакета
rpcbind используйте следующие команды.
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Замените
<имя-пакета> на имя проверяемого пакета, например rpcbind. Команда apt-cache policy rpcbind покажет установленную версию и доступные обновления. Команда ubuntu-security-status выведет список пакетов с известными уязвимостями.Исправление
Основное исправление — обновление пакета
rpcbind до версии, в которой устранена неограниченная запись статистики.- Обновите систему через штатные механизмы Ubuntu:
apt update && apt upgrade
- Проверьте статус безопасности после обновления:
ubuntu-security-status
- Убедитесь, что версия пакета
rpcbindсоответствует исправленной версии в репозитории Ubuntu
- Перезапустите сервис rpcbind после обновления, если это требуется для применения изменений
- Проверьте состояние сервиса и потребление ресурсов после перезапуска
Временные меры защиты
Пока обновление не применено, можно снизить вероятность успешной эксплуатации.
- Ограничьте доступ к rpcbind до доверенных сетей или хостов
- Настройте сетевые правила так, чтобы входящие RPC-запросы принимались только от известных источников
- Мониторинг нагрузки на rpcbind и автоматическое оповещение при росте потребления ресурсов
- Ограничение частоты запросов на уровне сетевого оборудования или межсетевого экрана
- Отключение сервиса rpcbind, если он не требуется для текущих задач
Как проверить устранение уязвимости
После обновления необходимо подтвердить, что уязвимость устранена.
- Проверьте версию пакета:
apt-cache policy rpcbind
- Убедитесь, что установленная версия совпадает с исправленной версией в репозитории Ubuntu
- Запустите сервис rpcbind и проверьте его состояние:
systemctl status rpcbind
- Проведите мониторинг потребления памяти и CPU в течение разумного времени после обновления
- Проверьте журналы системы на отсутствие аномального роста нагрузки
Вывод
CVE-2026-94640 представляет собой уязвимость типа DoS в rpcbind, связанную с неограниченным ростом памяти при потоке уникальных RPC-запросов. Вектор атаки удалённый и не требует авторизации.
Для Ubuntu затронуты версии пакета
rpcbind в дистрибутивах от 14.04 LTS до 26.04 LTS. Исправление достигается обновлением пакета до актуальной версии из репозитория дистрибутора.Пока обновление не применено, рекомендуется ограничить доступ к rpcbind и вести мониторинг нагрузки на сервис.
Официальные источники
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
