CVE-2026-95387 в Debian: отказ в обслуживании через SPDY-диссектор Wireshark — уязвимые версии и защита

CVE: CVE-2026-95387
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,36%; процентиль 27,91%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Wireshark, доступном в репозиториях Debian, обнаружена уязвимость CVE-2026-95387 в диcсекторе протокола SPDY. Ошибка приводит к аварийному завершению приложения при обработке специально сформированных пакетов, что позволяет вызвать отказ в обслуживании.

На момент публикации исправление для Debian не выпущено, статус в Debian Security Tracker — open. Статья описывает затронутые версии, механизм атаки и временные меры защиты.

Основные характеристики​


Уязвимость затрагивает диcсектор SPDY в Wireshark и приводит к отказу в обслуживании из-за переполнения буфера. Риск оценивается как высокий, но для успешной атаки требуются определённые условия, что отражено в векторе CVSS.

  • Тип ошибки (CWE-122) — переполнение буфера при разборе данных SPDY, вызывающее крах процесса.
  • CVSS 3.1: 8.1 (High) — вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая сложность атаки (AC:H) указывает на необходимость специфических условий, но сетевой вектор (AV:N) и отсутствие требований к привилегиям (PR:N) делают уязвимость доступной удалённо.
  • EPSS: 0,36% (процентиль 27,91%) — низкая вероятность эксплуатации в ближайшие 30 дней по данным FIRST.
  • Статус в CISA KEV — отсутствует, что означает отсутствие подтверждённых случаев эксплуатации в каталоге.
  • Публичный эксплойт — сведений о готовом PoC или реальных атаках нет.

Какие продукты и версии затронуты​


Уязвимость присутствует в Wireshark версий 4.6.0–4.6.8 и 4.4.0–4.4.18. В Debian эти версии соответствуют следующим релизам и пакетам:

  • Debian 13 (trixie) — пакет wireshark версии 4.4.18-0+deb13u1 (входит в диапазон 4.4.0–4.4.18).
  • Debian 14 (forky) — пакет wireshark версии 4.6.6-1 (входит в диапазон 4.6.0–4.6.8).
  • Debian unstable (sid) — пакет wireshark версии 4.6.6-2 (входит в диапазон 4.6.0–4.6.8).

Для Debian 12 (bookworm) в репозитории находится версия 4.0.17-0+deb12u3, которая не попадает в указанные диапазоны. Тем не менее Debian Security Tracker помечает статус как open для всех релизов, что может означать ожидание обновления или неопределённость в оценке. Официальная информация по уязвимости доступна на странице Debian Security Tracker.

Причина уязвимости​


Корневая причина — ошибка в диcсекторе SPDY, классифицированная как CWE-122 (переполнение буфера). При обработке специально сформированных SPDY-пакетов происходит запись за пределы выделенной области памяти, что приводит к аварийному завершению Wireshark.

Точные детали о конкретной функции или структуре данных, где происходит переполнение, в доступных официальных источниках не раскрыты. Описание CVE ограничивается указанием на крах диcсектора, а ссылки на GitLab и страницу Wireshark не содержат технических подробностей в открытом доступе.

Как работает атака​


Атака строится на передаче Wireshark специально сформированного SPDY-трафика. Пакет попадает в анализатор, который вызывает диcсектор SPDY; из-за ошибки обработки, классифицированной как переполнение буфера, происходит аварийное завершение приложения.

Wireshark может получать данные как из сетевого интерфейса, так и из файлов захвата, поэтому вредоносный SPDY-трафик может быть доставлен двумя способами:

  • Сетевая атака — если Wireshark слушает интерфейс, атакующий отправляет пакет с SPDY-данными, вызывающий крах.
  • Локальная атака — жертве передаётся файл захвата (например, по электронной почте), который она открывает в Wireshark.

В обоих случаях результатом является отказ в обслуживании: Wireshark завершает работу, и пользователь теряет возможность анализировать трафик. Дополнительные последствия, такие как выполнение кода, в описании не указаны, поэтому рассматривать их как подтверждённые нельзя.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Возможность доставки вредоносного SPDY-трафика до Wireshark — либо через сетевой интерфейс, который прослушивает приложение, либо через открытие файла pcap.
  • Отсутствие фильтров, исключающих SPDY-пакеты из обработки.
  • Версия Wireshark должна попадать в уязвимые диапазоны 4.6.0–4.6.8 или 4.4.0–4.4.18.

Высокая сложность атаки (AC:H) в векторе CVSS может указывать на необходимость точного формирования пакета или специфических условий в диcсекторе, но точные требования не раскрыты. Атакующему не требуются привилегии (PR:N) и взаимодействие с пользователем (UI:N) в случае сетевой атаки, однако при локальной доставке файла потребуется, чтобы жертва открыла его.

Возможный сценарий атаки​


Рассмотрим типичный сценарий сетевой атаки. Администратор запускает Wireshark на интерфейсе, через который проходит трафик.

Атакующий, контролируя один из узлов сети, отправляет специально сформированный SPDY-пакет. Wireshark захватывает его, диcсектор SPDY начинает обработку и из-за переполнения буфера вызывает аварийное завершение приложения.

В локальном сценарии атакующий создаёт файл pcap, содержащий вредоносный SPDY-трафик, и передаёт его жертве (например, через мессенджер или электронную почту). При открытии файла в Wireshark происходит тот же крах. В обоих случаях результат — отказ в обслуживании: пользователь не может продолжить анализ, а при повторных попытках открыть тот же файл ситуация повторяется.

Поскольку в описании CVE указано только аварийное завершение, сценарий ограничивается DoS. Возможность выполнения произвольного кода не подтверждена и не должна предполагаться без дополнительных данных.

Есть ли публичный эксплойт​


На момент подготовки статьи в доступных источниках отсутствуют сведения о публичном эксплойте или PoC для CVE-2026-95387. Техническое описание уязвимости ограничено записью в NVD и Debian Security Tracker; ссылки на GitLab и страницу Wireshark не содержат готовых эксплойтов.

Отсутствие публичных данных не означает, что эксплойт не существует — он может быть разработан, но не опубликован. Рекомендуется отслеживать обновления на странице NVD и в официальных бюллетенях Wireshark.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для данной уязвимости не опубликовано. Поскольку атака приводит к аварийному завершению Wireshark, можно выделить только общие, неспецифичные признаки:

  • Аварийные завершения Wireshark — повторяющиеся крахи при обработке SPDY-трафика или открытии определённых файлов.
  • Необычные SPDY-пакеты в захваченном трафике — например, с аномальной длиной полей или некорректными заголовками.
  • Журналы системы — записи о падении процесса wireshark или tshark.

Эти признаки не являются уникальными для CVE-2026-95387 и могут быть вызваны другими причинами, поэтому их следует рассматривать как вспомогательные.

Как обнаружить атаку​


Обнаружить попытку эксплуатации сложно, так как уязвимость проявляется только в момент обработки вредоносного пакета. Рекомендуется:

  • Мониторить журналы приложений — фиксировать аварийные завершения Wireshark и связанные с ними сообщения об ошибках.
  • Проверять целостность файлов захвата — если файлы pcap получены из ненадёжных источников, перед открытием стоит проанализировать их с помощью скриптов или других инструментов.
  • Использовать фильтры захвата — исключить протокол SPDY из обработки, если он не требуется, чтобы снизить риск.

Эти меры неспецифичны и не гарантируют обнаружение атаки, но помогают снизить вероятность успешной эксплуатации.

Как проверить свою версию​


Для проверки версии Wireshark в Debian выполните следующие команды. Замените <имя-пакета> на wireshark (или tshark, если используется CLI-версия).

bash
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Первые две команды показывают версию дистрибутива, последние — установленную версию пакета. Сравните её с уязвимыми диапазонами: 4.6.0–4.6.8 и 4.4.0–4.4.18. Если версия попадает в эти диапазоны, система уязвима.

Исправление​


На момент публикации официальное исправление для Debian не выпущено. Debian Security Tracker показывает статус open для всех релизов, а fixed_version отсутствует. Рекомендуется:

  • Следить за обновлениями на странице Debian Security Tracker и в официальных бюллетенях Wireshark.
  • Обновить Wireshark, как только появится исправленная версия, через apt update && apt upgrade.
  • Проверить наличие обновлений вручную с помощью apt-cache policy wireshark.

До выхода исправления используйте временные меры из следующего раздела.

Временные меры защиты​


Пока исправление не выпущено, можно снизить риск следующими способами:

  • Не открывать файлы pcap из ненадёжных источников — это основной вектор локальной атаки.
  • Ограничить захват трафика — если SPDY не используется, добавьте фильтр not spdy в параметры захвата или отображения.
  • Запускать Wireshark с ограниченными правами — например, в изолированном окружении или от непривилегированного пользователя, чтобы снизить последствия краха.
  • Использовать альтернативные анализаторы — если возможно, временно перейти на tshark с фильтрами или другие инструменты.

Эти меры не устраняют уязвимость, но уменьшают поверхность атаки.

Как проверить устранение уязвимости​


После установки исправленной версии проверьте, что версия пакета больше не входит в уязвимые диапазоны. Выполните:

bash
dpkg-query -W -f='${Package} ${Version}\n' wireshark

Убедитесь, что выведенная версия выше 4.6.8 (для ветки 4.6) или выше 4.4.18 (для ветки 4.4). Также можно проверить статус CVE на странице Debian Security Tracker — он должен смениться на resolved или fixed.

Вывод​


CVE-2026-95387 представляет собой уязвимость типа переполнения буфера в диcсекторе SPDY Wireshark, приводящую к отказу в обслуживании. В Debian затронуты версии 4.6.x и 4.4.x в релизах trixie, forky и sid.

Исправление пока не выпущено, поэтому важно соблюдать временные меры и следить за обновлениями. Несмотря на высокий CVSS-балл, низкий EPSS и отсутствие публичных эксплойтов снижают непосредственную угрозу, но не исключают её.

Рекомендуется обновить Wireshark сразу после появления патча и избегать обработки подозрительного трафика.

Официальные источники​


  1. NVD — CVE-2026-95387
  2. Debian Security Tracker — CVE-2026-95387
  3. FIRST EPSS — CVE-2026-95387

История обновлений статьи​


  • 30.09.2026 — Опубликована первая версия материала.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ