CVE: CVE-2026-95387
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,45%; процентиль 36,92%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Debian CVE-2026-95387 затрагивает пакет wireshark. Ошибка находится в SPDY protocol dissector и приводит к сбою процесса при обработке определённых данных.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H указывает на высокий риск отказа в работе. Статья описывает практические шаги администратора для проверки версии, отслеживания статуса исправления и оценки состояния системы.
Основные характеристики
Риск связан с падением процесса Wireshark при обработке SPDY-трафика. Сбой может повлиять на анализатор или сервисы, использующие уязвимый диссектор.
- Тип ошибки: CWE-122 — out-of-bounds read/write в SPDY protocol dissector
- CVSS:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H(8.1, HIGH)
- Условие атаки: удалённый доступ к обработке трафика через Wireshark или SPDY-диссектор
- Факт эксплуатации: статус в NVD — Awaiting Analysis; подтверждённых публичных эксплойтов в предоставленных источниках нет
- EPSS: 0,45% (процентиль 36,92%)
Какие продукты и версии затронуты
В Debian затронут пакет
wireshark. В предоставленных данных указаны следующие версии из репозиториев дистрибутива:- bookworm: 4.0.17-0+deb12u3 (статус open)
- forky: 4.6.6-1 (статус open)
- sid: 4.6.6-2 (статус open)
- trixie: 4.4.18-0+deb13u1 (статус open)
Официальный статус в Debian Security Tracker: все перечисленные релизы — open, fixed_version не назначена.
Ссылка на трекер: Debian Security Tracker — CVE-2026-95387
Причина уязвимости
Ошибка находится в SPDY protocol dissector Wireshark. При обработке определённых данных диссектор обращается к памяти вне ожидаемых границ, что приводит к сбою процесса.
Механика описана как crash: нарушена проверка границ или корректность обработки полей SPDY-сообщения. Точный код и конкретные поля не раскрыты в предоставленных источниках.
Связанный CWE — CWE-122, что соответствует out-of-bounds read/write.
Как работает атака
Атакующий направляет crafted SPDY-трафик на Wireshark или сервис, использующий его диссектор. Процесс обрабатывает данные и падает.
Путь данных: внешний трафик → Wireshark → SPDY protocol dissector → сбой процесса.
Вектор указывает на удалённый доступ без необходимости авторизации и без взаимодействия пользователя. Сложность атаки высокая, что снижает вероятность массового использования.
Результат — отказ в работе процесса Wireshark или зависимых сервисов.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия:
- установлен пакет
wiresharkиз затронутых версий Debian
- обработка SPDY-трафика через Wireshark или зависящий сервис
- возможность направить crafted данные к процессу
Дополнительные требования не раскрыты в предоставленных источниках.
Возможный сценарий атаки
Сценарий: администратор использует Wireshark для анализа сетевого трафика. В трафик попадает SPDY-сообщение с аномальными полями.
Wireshark запускает диссектор, который обрабатывает данные и обращается к памяти вне границ. Процесс завершается с ошибкой.
Если Wireshark работает как сервис или в составе мониторинга, сбой может прервать сбор или анализ трафика. Если процесс запущен локально, пользователь теряет сеанс анализа.
Сценарий описан на основе механики crash; конкретные параметры crafted-сообщения не раскрыты.
Есть ли публичный эксплойт
В предоставленных источниках нет подтверждённых публичных эксплойтов или PoC для CVE-2026-95387.
Статус в NVD — Awaiting Analysis. Это означает, что анализ ещё не завершён и дополнительные детали могут появиться позже.
Отсутствие сведений о PoC не подтверждает отсутствие эксплойта; оно отражает состояние предоставленных данных на момент сбора.
Признаки эксплуатации
Специфичных IOC для CVE-2026-95387 в предоставленных источниках нет. Ниже приведены общие точки контроля, которые не являются подтверждёнными признаками эксплуатации:
- незапланированное завершение процесса Wireshark или зависимых сервисов
- сообщения об ошибках в логах Wireshark с упоминанием SPDY или dissector
- рост количества crash-отчётов в системе
- аномальные сетевые запросы к SPDY-сервисам, если они используются в мониторинге
Эти признаки неспецифичны и могут возникать по другим причинам.
Как обнаружить атаку
Для обнаружения сбоев можно использовать следующие методы:
- анализ логов Wireshark на ошибки диссектора
- мониторинг состояния процесса через
systemctl status wiresharkили аналогичные механизмы
- сбор crash-отчётов и анализ их содержимого
- проверка журналов системы на сигналы сбоев (segfault, core dump)
Конкретные сигнатуры для SPDY crash не раскрыты в предоставленных источниках.
Как проверить свою версию
Проверка версии пакета
wireshark в Debian:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' wireshark
Проверка доступных версий в репозиториях:
Bash:
apt-cache policy wireshark
Проверка версии дистрибутива:
Bash:
cat /etc/debian_version
Команда
dpkg-query требует замены <имя-пакета> на фактическое имя пакета, если используется не wireshark. В данном случае пакет называется wireshark, поэтому подстановка не нужна.Исправление
Исправление в Debian ещё не назначено: fixed_version отсутствует во всех релизах.
Пока исправления нет, рекомендуется:
- отслеживать статус в Debian Security Tracker
- ограничивать обработку SPDY-трафика через Wireshark, если это возможно
- обновлять пакет сразу после появления исправления
Официальный список источников будет добавлен программно в конце статьи.
Временные меры защиты
Временные меры защиты:
- отключить или ограничить использование SPDY protocol dissector в Wireshark, если это поддерживается конфигурацией
- не направлять незнакомый трафик на Wireshark без необходимости
- изолировать сервисы, использующие Wireshark для анализа внешнего трафика
- ограничить доступ к интерфейсам, где может обрабатываться SPDY-трафик
Эти меры снижают вероятность сбоев, но не устраняют саму ошибку.
Как проверить устранение уязвимости
После обновления пакета проверьте:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' wireshark
Убедитесь, что версия соответствует исправленной из Debian Security Tracker.
Проверьте статус в трекере: Debian Security Tracker — CVE-2026-95387
Если исправление доступно, обновите пакет:
Bash:
apt update && apt upgrade wireshark
После обновления проверьте логи Wireshark на отсутствие повторных сбоев.
Вывод
CVE-2026-95387 в Debian затрагивает пакет
wireshark и приводит к сбою SPDY protocol dissector. Ошибка описана как crash, что может нарушить работу анализа трафика.На момент сбора данных исправление не назначено во всех релизах Debian. Администратору нужно отслеживать статус в Debian Security Tracker и ограничивать обработку SPDY-трафика до появления патча.
Практическая ценность статьи — понимание механики ошибки, проверка версии пакета и мониторинг статуса исправления.
Официальные источники
История обновлений статьи
- 30.09.2026 — Опубликована первая версия материала.
