CVE: CVE-2026-95387
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,36%; процентиль 27,91%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Wireshark, доступном в репозиториях Debian, обнаружена уязвимость CVE-2026-95387 в диcсекторе протокола SPDY. Ошибка приводит к аварийному завершению приложения при обработке специально сформированных пакетов, что позволяет вызвать отказ в обслуживании.
На момент публикации исправление для Debian не выпущено, статус в Debian Security Tracker — open. Статья описывает затронутые версии, механизм атаки и временные меры защиты.
Основные характеристики
Уязвимость затрагивает диcсектор SPDY в Wireshark и приводит к отказу в обслуживании из-за переполнения буфера. Риск оценивается как высокий, но для успешной атаки требуются определённые условия, что отражено в векторе CVSS.
- Тип ошибки (CWE-122) — переполнение буфера при разборе данных SPDY, вызывающее крах процесса.
- CVSS 3.1: 8.1 (High) — вектор
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки (AC:H) указывает на необходимость специфических условий, но сетевой вектор (AV:N) и отсутствие требований к привилегиям (PR:N) делают уязвимость доступной удалённо.
- EPSS: 0,36% (процентиль 27,91%) — низкая вероятность эксплуатации в ближайшие 30 дней по данным FIRST.
- Статус в CISA KEV — отсутствует, что означает отсутствие подтверждённых случаев эксплуатации в каталоге.
- Публичный эксплойт — сведений о готовом PoC или реальных атаках нет.
Какие продукты и версии затронуты
Уязвимость присутствует в Wireshark версий 4.6.0–4.6.8 и 4.4.0–4.4.18. В Debian эти версии соответствуют следующим релизам и пакетам:
- Debian 13 (trixie) — пакет
wiresharkверсии4.4.18-0+deb13u1(входит в диапазон 4.4.0–4.4.18).
- Debian 14 (forky) — пакет
wiresharkверсии4.6.6-1(входит в диапазон 4.6.0–4.6.8).
- Debian unstable (sid) — пакет
wiresharkверсии4.6.6-2(входит в диапазон 4.6.0–4.6.8).
Для Debian 12 (bookworm) в репозитории находится версия
4.0.17-0+deb12u3, которая не попадает в указанные диапазоны. Тем не менее Debian Security Tracker помечает статус как open для всех релизов, что может означать ожидание обновления или неопределённость в оценке. Официальная информация по уязвимости доступна на странице Debian Security Tracker.Причина уязвимости
Корневая причина — ошибка в диcсекторе SPDY, классифицированная как CWE-122 (переполнение буфера). При обработке специально сформированных SPDY-пакетов происходит запись за пределы выделенной области памяти, что приводит к аварийному завершению Wireshark.
Точные детали о конкретной функции или структуре данных, где происходит переполнение, в доступных официальных источниках не раскрыты. Описание CVE ограничивается указанием на крах диcсектора, а ссылки на GitLab и страницу Wireshark не содержат технических подробностей в открытом доступе.
Как работает атака
Атака строится на передаче Wireshark специально сформированного SPDY-трафика. Пакет попадает в анализатор, который вызывает диcсектор SPDY; из-за ошибки обработки, классифицированной как переполнение буфера, происходит аварийное завершение приложения.
Wireshark может получать данные как из сетевого интерфейса, так и из файлов захвата, поэтому вредоносный SPDY-трафик может быть доставлен двумя способами:
- Сетевая атака — если Wireshark слушает интерфейс, атакующий отправляет пакет с SPDY-данными, вызывающий крах.
- Локальная атака — жертве передаётся файл захвата (например, по электронной почте), который она открывает в Wireshark.
В обоих случаях результатом является отказ в обслуживании: Wireshark завершает работу, и пользователь теряет возможность анализировать трафик. Дополнительные последствия, такие как выполнение кода, в описании не указаны, поэтому рассматривать их как подтверждённые нельзя.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Возможность доставки вредоносного SPDY-трафика до Wireshark — либо через сетевой интерфейс, который прослушивает приложение, либо через открытие файла pcap.
- Отсутствие фильтров, исключающих SPDY-пакеты из обработки.
- Версия Wireshark должна попадать в уязвимые диапазоны 4.6.0–4.6.8 или 4.4.0–4.4.18.
Высокая сложность атаки (AC:H) в векторе CVSS может указывать на необходимость точного формирования пакета или специфических условий в диcсекторе, но точные требования не раскрыты. Атакующему не требуются привилегии (PR:N) и взаимодействие с пользователем (UI:N) в случае сетевой атаки, однако при локальной доставке файла потребуется, чтобы жертва открыла его.
Возможный сценарий атаки
Рассмотрим типичный сценарий сетевой атаки. Администратор запускает Wireshark на интерфейсе, через который проходит трафик.
Атакующий, контролируя один из узлов сети, отправляет специально сформированный SPDY-пакет. Wireshark захватывает его, диcсектор SPDY начинает обработку и из-за переполнения буфера вызывает аварийное завершение приложения.
В локальном сценарии атакующий создаёт файл pcap, содержащий вредоносный SPDY-трафик, и передаёт его жертве (например, через мессенджер или электронную почту). При открытии файла в Wireshark происходит тот же крах. В обоих случаях результат — отказ в обслуживании: пользователь не может продолжить анализ, а при повторных попытках открыть тот же файл ситуация повторяется.
Поскольку в описании CVE указано только аварийное завершение, сценарий ограничивается DoS. Возможность выполнения произвольного кода не подтверждена и не должна предполагаться без дополнительных данных.
Есть ли публичный эксплойт
На момент подготовки статьи в доступных источниках отсутствуют сведения о публичном эксплойте или PoC для CVE-2026-95387. Техническое описание уязвимости ограничено записью в NVD и Debian Security Tracker; ссылки на GitLab и страницу Wireshark не содержат готовых эксплойтов.
Отсутствие публичных данных не означает, что эксплойт не существует — он может быть разработан, но не опубликован. Рекомендуется отслеживать обновления на странице NVD и в официальных бюллетенях Wireshark.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для данной уязвимости не опубликовано. Поскольку атака приводит к аварийному завершению Wireshark, можно выделить только общие, неспецифичные признаки:
- Аварийные завершения Wireshark — повторяющиеся крахи при обработке SPDY-трафика или открытии определённых файлов.
- Необычные SPDY-пакеты в захваченном трафике — например, с аномальной длиной полей или некорректными заголовками.
- Журналы системы — записи о падении процесса
wiresharkилиtshark.
Эти признаки не являются уникальными для CVE-2026-95387 и могут быть вызваны другими причинами, поэтому их следует рассматривать как вспомогательные.
Как обнаружить атаку
Обнаружить попытку эксплуатации сложно, так как уязвимость проявляется только в момент обработки вредоносного пакета. Рекомендуется:
- Мониторить журналы приложений — фиксировать аварийные завершения Wireshark и связанные с ними сообщения об ошибках.
- Проверять целостность файлов захвата — если файлы pcap получены из ненадёжных источников, перед открытием стоит проанализировать их с помощью скриптов или других инструментов.
- Использовать фильтры захвата — исключить протокол SPDY из обработки, если он не требуется, чтобы снизить риск.
Эти меры неспецифичны и не гарантируют обнаружение атаки, но помогают снизить вероятность успешной эксплуатации.
Как проверить свою версию
Для проверки версии Wireshark в Debian выполните следующие команды. Замените
<имя-пакета> на wireshark (или tshark, если используется CLI-версия).bash
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Первые две команды показывают версию дистрибутива, последние — установленную версию пакета. Сравните её с уязвимыми диапазонами: 4.6.0–4.6.8 и 4.4.0–4.4.18. Если версия попадает в эти диапазоны, система уязвима.
Исправление
На момент публикации официальное исправление для Debian не выпущено. Debian Security Tracker показывает статус
open для всех релизов, а fixed_version отсутствует. Рекомендуется:- Следить за обновлениями на странице Debian Security Tracker и в официальных бюллетенях Wireshark.
- Обновить Wireshark, как только появится исправленная версия, через
apt update && apt upgrade.
- Проверить наличие обновлений вручную с помощью
apt-cache policy wireshark.
До выхода исправления используйте временные меры из следующего раздела.
Временные меры защиты
Пока исправление не выпущено, можно снизить риск следующими способами:
- Не открывать файлы pcap из ненадёжных источников — это основной вектор локальной атаки.
- Ограничить захват трафика — если SPDY не используется, добавьте фильтр
not spdyв параметры захвата или отображения.
- Запускать Wireshark с ограниченными правами — например, в изолированном окружении или от непривилегированного пользователя, чтобы снизить последствия краха.
- Использовать альтернативные анализаторы — если возможно, временно перейти на tshark с фильтрами или другие инструменты.
Эти меры не устраняют уязвимость, но уменьшают поверхность атаки.
Как проверить устранение уязвимости
После установки исправленной версии проверьте, что версия пакета больше не входит в уязвимые диапазоны. Выполните:
bash
dpkg-query -W -f='${Package} ${Version}\n' wireshark
Убедитесь, что выведенная версия выше 4.6.8 (для ветки 4.6) или выше 4.4.18 (для ветки 4.4). Также можно проверить статус CVE на странице Debian Security Tracker — он должен смениться на
resolved или fixed.Вывод
CVE-2026-95387 представляет собой уязвимость типа переполнения буфера в диcсекторе SPDY Wireshark, приводящую к отказу в обслуживании. В Debian затронуты версии 4.6.x и 4.4.x в релизах trixie, forky и sid.
Исправление пока не выпущено, поэтому важно соблюдать временные меры и следить за обновлениями. Несмотря на высокий CVSS-балл, низкий EPSS и отсутствие публичных эксплойтов снижают непосредственную угрозу, но не исключают её.
Рекомендуется обновить Wireshark сразу после появления патча и избегать обработки подозрительного трафика.
Официальные источники
История обновлений статьи
- 30.09.2026 — Опубликована первая версия материала.
- 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
