CVE: CVE-2026-95389
Продукт: Ubuntu
Дата публикации: 29.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,39%; процентиль 30,70%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Ubuntu OSV зафиксировала CVE-2026-95389: в Wireshark есть SCTP protocol dissector crash, который приводит к denial of service. Затронуты Ubuntu LTS от 14.04 до 26.04 с пакетом wireshark и зависимыми библиотеками. Для вызова краша достаточно направить SCTP-трафик на запущенный процесс Wireshark или tshark: права, логин и взаимодействие с пользователем не нужны.
Основные характеристики
Риск — падение процесса Wireshark/tshark при обработке SCTP-данных. Уязвимость находится в диссекторе протокола SCTP и приводит к отказу работы программы.
- Тип ошибки: CWE-122, buffer overflow
- CVSS v3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, HIGH
- Доступность: удалённый, без прав пользователя и без взаимодействия с интерфейсом
- Эксплуатация: в переданных источниках нет подтверждения активной эксплуатации или публичного эксплойта
- EPSS: 0,39%, процентиль 30,70%
- Компонент: Wireshark SCTP dissector
Какие продукты и версии затронуты
Ubuntu OSV связывает CVE-2026-95389 с пакетом
wireshark и зависимыми бинарными пакетами. В записи перечислены Ubuntu LTS от 14.04 до 26.04.- Ubuntu:Pro:14.04:LTS —
wireshark2.6.10-1~ubuntu14.04.0~esm3 и пакетыlibwireshark-data,libwireshark11,libwiretap8,libwscodecs2,libwsutil9,tshark,wireshark-common,wireshark-gtk,wireshark-qt
- Ubuntu:Pro:16.04:LTS —
wireshark2.6.10-1~ubuntu16.04.0+esm2 и пакетыlibwireshark-data,libwireshark11,libwiretap8,libwscodecs2,libwsutil9,tshark,wireshark-common,wireshark-gtk,wireshark-qt
- Ubuntu:Pro:18.04:LTS —
wireshark2.6.10-1~ubuntu18.04.0+esm2 и пакетыlibwireshark-data,libwireshark11,libwiretap8,libwscodecs2,libwsutil9,tshark,wireshark-common,wireshark-gtk,wireshark-qt
- Ubuntu:Pro:20.04:LTS —
wireshark3.2.3-1ubuntu0.1~esm2 и пакетыlibwireshark-data,libwireshark13,libwiretap10,libwsutil11,tshark,wireshark-common,wireshark-gtk,wireshark-qt
- Ubuntu:Pro:22.04:LTS —
wireshark3.6.2-2ubuntu0.1~esm1 и пакетыlibwireshark-data,libwireshark15,libwiretap12,libwsutil13,tshark,wireshark-common,wireshark-gtk,wireshark-qt
- Ubuntu:24.04:LTS —
wireshark4.2.2-1.1build3 и пакетыlibwireshark-data,libwireshark17t64,libwiretap14t64,libwsutil15t64,tshark,wireshark-common
- Ubuntu:26.04:LTS —
wireshark4.6.4-1 и пакетыlibwireshark-data,libwireshark19,libwiretap16,libwsutil17,stratoshark,tshark,wireshark-common
Официальная страница Ubuntu: CVE-2026-95389.
Причина уязвимости
Уязвимость находится в диссекторе SCTP протокола внутри Wireshark. При обработке SCTP-данных происходит buffer overflow, что приводит к падению процесса.
Описание CVE указывает на диапазон версий Wireshark: 4.6.0–4.6.8 и 4.4.0–4.4.18. В Ubuntu OSV перечислены конкретные дистрибутивные версии пакетов, которые соответствуют этим диапазонам или содержат зависимые библиотеки.
В переданных источниках нет подробного описания конкретного поля SCTP, размера буфера или точной точки переполнения. Механика остаётся на уровне: некорректный размер или структура SCTP-сообщения вызывает переполнение в диссекторе и краш процесса.
Как работает атака
Атака строится через сетевой тракт SCTP, который обрабатывается Wireshark или tshark. Жертва должна иметь запущенный процесс анализа трафика: GUI-приложение Wireshark, консольный tshark или сервис, использующий библиотеки Wireshark.
Атакующий направляет SCTP-пакет с параметрами, которые вызывают переполнение буфера в диссекторе. Вектор CVSS показывает удалённый доступ без прав:
AV:N/AC:H/PR:N/UI:N/S:U. Для вызова краша достаточно доставить вредоносный SCTP-пакет на порт или интерфейс, где Wireshark/tshark слушает.Результат — отказ работы процесса. Если Wireshark используется как часть мониторинга, логирования или анализа сетевого трафика, краш приводит к потере видимости и прерыванию обработки данных.
В источниках нет описания того, можно ли использовать этот краш для обхода других механизмов защиты или получения доступа к памяти. Вектор CVSS включает
C:H/I:H/A:H, но это оценка потенциального воздействия при успешном срабатывании, а не подтверждённый сценарий компрометации.Для практической проверки достаточно запустить tshark или Wireshark и направить на него SCTP-трафик. Если процесс падает — уязвимость воспроизводится.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия:
- Запущен процесс Wireshark, tshark или другой компонент, использующий SCTP dissector
- Атакующий может направить SCTP-трафик на этот процесс: через сеть, через монитор, через capture file или через локальный интерфейс
- Установка уязвимой версии Wireshark из перечисленных в Ubuntu OSV версий
- Отсутствие фильтрации SCTP-трафика на уровне сети или приложения
Вектор не требует прав пользователя, логина или взаимодействия с интерфейсом. Достаточно доступа к сетевому каналу, где обрабатывается тракт SCTP.
Если Wireshark запущен только локально и не слушает сеть, а capture file загружается вручную, атака может быть ограничена пользователем, который открывает файл. В переданных источниках нет отдельного разграничения между сетевой и локальной обработкой SCTP-данных.
Возможный сценарий атаки
Сценарий начинается с того, что на Ubuntu-системе установлен Wireshark из списка затронутых версий.
Администратор или пользователь запускает tshark для анализа сетевого трафика. Процесс слушает интерфейс или файл capture.
Атакующий генерирует SCTP-пакет с параметрами, которые вызывают переполнение буфера в диссекторе Wireshark.
Пакет доставляется на целевой порт или интерфейс. tshark обрабатывает данные и падает.
Результат: процесс завершается с ошибкой, анализ трафика прерывается, логи могут содержать сообщение об исключении или segfault.
Если Wireshark запущен как сервис или в составе мониторинга, краш приводит к потере данных и необходимости перезапуска процесса. Повторное направление такого же пакета вызывает тот же эффект.
В источниках нет подтверждения, что после краша система остаётся уязвимой для повторного использования или что можно получить доступ к памяти процесса.
Есть ли публичный эксплойт
В переданных источниках нет публичного эксплойта, PoC-скрипта или подтверждённой эксплуатации CVE-2026-95389.
Статус CVE в NVD — Awaiting Analysis. Это означает, что запись ещё не прошла полный анализ и может быть дополнена.
Отсутствие сведений об эксплойте не означает, что его нет. Но в предоставленных данных он не указан.
Для проверки уязвимости достаточно воспроизвести краш: запустить tshark или Wireshark с уязвимой версией и направить SCTP-трафик. Если процесс падает — уязвимость подтверждена локально.
Признаки эксплуатации
Специфичных IOC для CVE-2026-95389 в переданных источниках нет.
Поскольку атака приводит к крашу процесса, можно использовать общие точки контроля:
- Внезапное завершение процесса
tsharkилиwiresharkс кодом ошибки 137/143 или segfault
- Потоки SCTP в capture-файлах рядом с моментом падения процесса
- Логи системного журнала:
kernel: tshark[PID]: segfault at ...или аналогичные сообщения об исключении
- Рост количества SCTP-пакетов на интерфейсе, где запущен Wireshark/tshark
- Повторяющиеся краши после направления трафика с определёнными параметрами SCTP
Эти признаки неспецифичны: они могут появляться при других ошибках диссекторов или сетевых проблемах. Для подтверждения нужно сопоставить время падения с наличием SCTP-трафика и версией Wireshark.
Как обнаружить атаку
Для обнаружения атаки используйте журналы процесса и сетевой мониторинг.
- Логи
tshark/wireshark: сообщения об исключении, segfault, buffer overflow или crash dump
- Системные логи:
journalctl -u tshark,journalctl -u wireshark,/var/log/syslog— поиск строк с именем процесса и ошибкой 137/143
- NetFlow/SNMP: всплеск SCTP-трафика на интерфейсе, где запущен анализатор
- Capture-файлы: наличие SCTP-пакетов в момент падения процесса
- Мониторинг uptime: кратковременное завершение и перезапуск процесса Wireshark/tshark
Для проверки версии пакета используйте команды из раздела «Проверка версии». Если версия входит в диапазон 4.6.0–4.6.8 или 4.4.0–4.4.18 — система уязвима.
Если Wireshark запущен как сервис, добавьте правило алерта на падение процесса с кодом segfault и наличием SCTP-трафика в capture-файле за последние 5 минут.
Как проверить свою версию
Проверьте версию Ubuntu и пакет
wireshark.
Bash:
cat /etc/os-release
uname -r
apt-cache policy wireshark
ubuntu-security-status
Для зависимых библиотек проверьте:
Bash:
apt-cache policy libwireshark-data libwireshark11 libwiretap8 libwscodecs2 libwsutil9 tshark wireshark-common wireshark-gtk wireshark-qt
На Ubuntu 24.04 и 26.04 пакеты имеют суффиксы
t64 или другие дистрибутивные метки. Проверьте точное имя через:
Bash:
dpkg -l | grep -E 'wireshark|libwiretap|libwsutil'
Если версия пакета входит в диапазон 2.6.10, 3.2.3, 3.6.2, 4.2.2 или 4.6.4 — система соответствует перечисленным в Ubuntu OSV затронутым версиям.
Для точной проверки используйте
ubuntu-security-status и сравните вывод с официальной страницей CVE-2026-95389.Исправление
Обновите пакет
wireshark и зависимые библиотеки до исправленных версий.
Bash:
apt update
apt upgrade wireshark libwireshark-data libwireshark11 libwiretap8 libwscodecs2 libwsutil9 tshark wireshark-common wireshark-gtk wireshark-qt
На Ubuntu 24.04 и 26.04 используйте точные имена пакетов из вывода
dpkg -l:
Bash:
apt upgrade wireshark libwireshark-data libwireshark17t64 libwiretap14t64 libwsutil15t64 tshark wireshark-common
На Ubuntu 26.04 дополнительно проверьте
stratoshark:
Bash:
apt upgrade stratoshark
После обновления перезапустите сервисы Wireshark/tshark, если они запущены как systemd-юниты.
Проверьте результат через
ubuntu-security-status и убедитесь, что CVE-2026-95389 больше не отображается в списке уязвимостей.Если обновление недоступно из репозиториев, используйте официальный пакет из Ubuntu Security или обновите систему до последней LTS-версии.
Временные меры защиты
Пока обновление не установлено, ограничьте обработку SCTP-трафика.
- Отключите диссектор SCTP в Wireshark:
Edit → Preferences → Protocols → SCTP → Disable
- В tshark используйте фильтр для исключения SCTP:
-Y "sctp"или аналогичный фильтр, если он поддерживается версией
- На уровне сети ограничьте SCTP-трафик к интерфейсу, где запущен Wireshark/tshark: firewall rule на порт 9/10 SCTP или IP-фильтр для доверенных источников
- Запускайте tshark в изолированном контейнере или VM с ограниченным доступом к сети
- Отключите автоматический анализ capture-файлов, если они не требуются
- Переведите Wireshark/tshark в режим read-only: не открывайте capture-файлы из недоверенных источников до обновления
Эти меры снижают вероятность краша, но не устраняют уязвимость. Они работают только при том, что SCTP-трафик не обрабатывается диссектором.
Если Wireshark используется для критического мониторинга, рассмотрите временное отключение SCTP-диссектора или перенос анализа на исправленную версию.
Как проверить устранение уязвимости
После обновления проверьте версию пакета и статус уязвимости.
Bash:
apt-cache policy wireshark
dpkg -l | grep wireshark
ubuntu-security-status
Убедитесь, что версия пакета больше не входит в диапазон 4.6.0–4.6.8 или 4.4.0–4.4.18.
Для функциональной проверки:
- Запустите tshark с исправленной версией и направьте SCTP-трафик
- Проверьте, что процесс не падает при обработке стандартных SCTP-пакетов
- Сравните логи до и после обновления: segfault/exception должны отсутствовать
- Если есть capture-файл с ранее вызывавшим краш трафиком, откройте его в исправленной версии Wireshark/tshark
Если
ubuntu-security-status показывает CVE-2026-95389 как resolved — обновление установлено.Для автоматической проверки добавьте скрипт, который запускается после каждого обновления и проверяет версию пакета через
dpkg -l | grep wireshark.Вывод
CVE-2026-95389 в Ubuntu требует немедленного обновления Wireshark. Уязвимость позволяет вызвать краш процесса без прав пользователя и без взаимодействия с интерфейсом.
Затронуты все Ubuntu LTS от 14.04 до 26.04 с пакетами wireshark и зависимыми библиотеками. Для проверки используйте
apt-cache policy wireshark и ubuntu-security-status. После обновления перезапустите сервисы и проверьте отсутствие краша при обработке SCTP-трафика.Пока обновление не установлено, ограничьте обработку SCTP-трафика: отключите диссектор, используйте фильтр в tshark или ограничьте сетевой доступ к интерфейсу анализа. Эти меры снижают риск, но не заменяют патч.
Официальные источники
История обновлений статьи
- 01.10.2026 — Опубликована первая версия материала.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
