CVE-2026-95387 в Debian: SPDY crash, затронутые версии и проверка состояния

CVE: CVE-2026-95387
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,45%; процентиль 36,92%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Debian CVE-2026-95387 затрагивает пакет wireshark. Ошибка находится в SPDY protocol dissector и приводит к сбою процесса при обработке определённых данных.

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H указывает на высокий риск отказа в работе. Статья описывает практические шаги администратора для проверки версии, отслеживания статуса исправления и оценки состояния системы.

Основные характеристики​


Риск связан с падением процесса Wireshark при обработке SPDY-трафика. Сбой может повлиять на анализатор или сервисы, использующие уязвимый диссектор.

  • Тип ошибки: CWE-122 — out-of-bounds read/write в SPDY protocol dissector
  • CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H (8.1, HIGH)
  • Условие атаки: удалённый доступ к обработке трафика через Wireshark или SPDY-диссектор
  • Факт эксплуатации: статус в NVD — Awaiting Analysis; подтверждённых публичных эксплойтов в предоставленных источниках нет
  • EPSS: 0,45% (процентиль 36,92%)

Какие продукты и версии затронуты​


В Debian затронут пакет wireshark. В предоставленных данных указаны следующие версии из репозиториев дистрибутива:

  • bookworm: 4.0.17-0+deb12u3 (статус open)
  • forky: 4.6.6-1 (статус open)
  • sid: 4.6.6-2 (статус open)
  • trixie: 4.4.18-0+deb13u1 (статус open)

Официальный статус в Debian Security Tracker: все перечисленные релизы — open, fixed_version не назначена.

Ссылка на трекер: Debian Security Tracker — CVE-2026-95387

Причина уязвимости​


Ошибка находится в SPDY protocol dissector Wireshark. При обработке определённых данных диссектор обращается к памяти вне ожидаемых границ, что приводит к сбою процесса.

Механика описана как crash: нарушена проверка границ или корректность обработки полей SPDY-сообщения. Точный код и конкретные поля не раскрыты в предоставленных источниках.

Связанный CWE — CWE-122, что соответствует out-of-bounds read/write.

Как работает атака​


Атакующий направляет crafted SPDY-трафик на Wireshark или сервис, использующий его диссектор. Процесс обрабатывает данные и падает.

Путь данных: внешний трафик → Wireshark → SPDY protocol dissector → сбой процесса.

Вектор указывает на удалённый доступ без необходимости авторизации и без взаимодействия пользователя. Сложность атаки высокая, что снижает вероятность массового использования.

Результат — отказ в работе процесса Wireshark или зависимых сервисов.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия:

  • установлен пакет wireshark из затронутых версий Debian
  • обработка SPDY-трафика через Wireshark или зависящий сервис
  • возможность направить crafted данные к процессу

Дополнительные требования не раскрыты в предоставленных источниках.

Возможный сценарий атаки​


Сценарий: администратор использует Wireshark для анализа сетевого трафика. В трафик попадает SPDY-сообщение с аномальными полями.

Wireshark запускает диссектор, который обрабатывает данные и обращается к памяти вне границ. Процесс завершается с ошибкой.

Если Wireshark работает как сервис или в составе мониторинга, сбой может прервать сбор или анализ трафика. Если процесс запущен локально, пользователь теряет сеанс анализа.

Сценарий описан на основе механики crash; конкретные параметры crafted-сообщения не раскрыты.

Есть ли публичный эксплойт​


В предоставленных источниках нет подтверждённых публичных эксплойтов или PoC для CVE-2026-95387.

Статус в NVD — Awaiting Analysis. Это означает, что анализ ещё не завершён и дополнительные детали могут появиться позже.

Отсутствие сведений о PoC не подтверждает отсутствие эксплойта; оно отражает состояние предоставленных данных на момент сбора.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-95387 в предоставленных источниках нет. Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками эксплуатации:

  • незапланированное завершение процесса Wireshark или зависимых сервисов
  • сообщения об ошибках в логах Wireshark с упоминанием SPDY или dissector
  • рост количества crash-отчётов в системе
  • аномальные сетевые запросы к SPDY-сервисам, если они используются в мониторинге

Эти признаки неспецифичны и могут возникать по другим причинам.

Как обнаружить атаку​


Для обнаружения сбоев можно использовать следующие методы:

  • анализ логов Wireshark на ошибки диссектора
  • мониторинг состояния процесса через systemctl status wireshark или аналогичные механизмы
  • сбор crash-отчётов и анализ их содержимого
  • проверка журналов системы на сигналы сбоев (segfault, core dump)

Конкретные сигнатуры для SPDY crash не раскрыты в предоставленных источниках.

Как проверить свою версию​


Проверка версии пакета wireshark в Debian:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' wireshark

Проверка доступных версий в репозиториях:

Bash:
apt-cache policy wireshark

Проверка версии дистрибутива:

Bash:
cat /etc/debian_version

Команда dpkg-query требует замены <имя-пакета> на фактическое имя пакета, если используется не wireshark. В данном случае пакет называется wireshark, поэтому подстановка не нужна.

Исправление​


Исправление в Debian ещё не назначено: fixed_version отсутствует во всех релизах.

Пока исправления нет, рекомендуется:

  • отслеживать статус в Debian Security Tracker
  • ограничивать обработку SPDY-трафика через Wireshark, если это возможно
  • обновлять пакет сразу после появления исправления

Официальный список источников будет добавлен программно в конце статьи.

Временные меры защиты​


Временные меры защиты:

  • отключить или ограничить использование SPDY protocol dissector в Wireshark, если это поддерживается конфигурацией
  • не направлять незнакомый трафик на Wireshark без необходимости
  • изолировать сервисы, использующие Wireshark для анализа внешнего трафика
  • ограничить доступ к интерфейсам, где может обрабатываться SPDY-трафик

Эти меры снижают вероятность сбоев, но не устраняют саму ошибку.

Как проверить устранение уязвимости​


После обновления пакета проверьте:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' wireshark

Убедитесь, что версия соответствует исправленной из Debian Security Tracker.

Проверьте статус в трекере: Debian Security Tracker — CVE-2026-95387

Если исправление доступно, обновите пакет:

Bash:
apt update && apt upgrade wireshark

После обновления проверьте логи Wireshark на отсутствие повторных сбоев.

Вывод​


CVE-2026-95387 в Debian затрагивает пакет wireshark и приводит к сбою SPDY protocol dissector. Ошибка описана как crash, что может нарушить работу анализа трафика.

На момент сбора данных исправление не назначено во всех релизах Debian. Администратору нужно отслеживать статус в Debian Security Tracker и ограничивать обработку SPDY-трафика до появления патча.

Практическая ценность статьи — понимание механики ошибки, проверка версии пакета и мониторинг статуса исправления.

Официальные источники​


  1. NVD — CVE-2026-95387
  2. Debian Security Tracker — CVE-2026-95387
  3. FIRST EPSS — CVE-2026-95387

История обновлений статьи​


  • 30.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ