CVE-2026-95508 в Debian: heap overflow в libslirp, уязвимые релизы и проверка исправления

CVE: CVE-2026-95508
Продукт: Debian
Дата публикации: 22.09.2026
Критичность: HIGH
CVSS: 7.4 (3.1)
EPSS: 0,42%; процентиль 36,31%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В libslirp обнаружен heap-based buffer overflow в DHCPv6 и TFTP response builders. При маленьком MTU интерфейса хоста гостевой DHCPv6 CLIENTID или TFTP blksize может переполнить reply buffer с управляемым содержимым и длиной, что приводит к DoS и потенциальному arbitrary code execution в host process. В Debian затронуты bookworm, forky, sid и trixie; статус open, urgency not yet assigned.

Основные характеристики​


Ошибка влияет на сетевые ответники libslirp внутри виртуализационного окружения, где гость может контролировать параметры DHCPv6 или TFTP. Риск реализуется при нестандартно малом MTU интерфейса хоста и приводит к повреждению памяти в процессе хоста.

  • Тип ошибки: heap-based buffer overflow (CWE-787)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H, score 7.4, HIGH
  • Вектор атаки: удалённый, без привилегий и взаимодействия пользователя; сложность высокая
  • Эффект: denial of service и потенциальный arbitrary code execution в host process
  • EPSS: 0,423% (percentile 36,31%)

Какие продукты и версии затронуты​


В Debian затронут пакет libslirp во всех указанных релизах.

  • bookworm: версия 4.7.0-1, статус open, urgency not yet assigned
  • forky: версия 4.9.4-1, статус open, urgency not yet assigned
  • sid: версия 4.9.4-1, статус open, urgency not yet assigned
  • trixie: версия 4.8.0-1+deb13u1, статус open, urgency not yet assigned

Причина уязвимости​


Ответники DHCPv6 и TFTP в libslirp формируют reply buffer с длиной, зависящей от параметров, которые контролирует гость.

При маленьком MTU интерфейса хоста DHCPv6 CLIENTID option или TFTP blksize option позволяют задать содержимое и длину ответа. Если длина превышает выделенный буфер, происходит heap overflow: записывается в память вне границ объекта.

Нарушается проверка размера данных перед копированием в reply buffer. По умолчанию MTU не является уязвимым; условие срабатывает только при нестандартно малом значении.

Как работает атака​


Атакующий взаимодействует с DHCPv6 или TFTP-сервисом, запущенным в libslirp.

Для DHCPv6 он поставляет CLIENTID option с произвольным содержимым и длиной. Для TFTP — blksize option с выбранным значением.

libslirp использует эти значения при сборке ответа хосту. При маленьком MTU интерфейс хоста ограничивает размер пакетов, но ответник может выделить reply buffer по размеру, не учитывающему максимальную длину гостевой опции.

Переполнение heap буфера повреждает метаданные или данные соседних объектов. Это может привести к падению процесса (DoS) или к выполнению произвольного кода в контексте host process.

Условия успешной эксплуатации​


Для реализации ошибки нужны следующие условия:

  • Малый MTU интерфейса хоста. По умолчанию MTU не уязвим.
  • Возможность отправки DHCPv6 CLIENTID или TFTP blksize. Гость должен контролировать эти параметры.
  • Запущен libslirp в качестве ответника для DHCPv6 или TFTP.
  • Нет дополнительных проверок длины перед формированием reply buffer.

Возможный сценарий атаки​


Сценарий предполагает виртуальную машину с гостевой сетью, где DHCPv6 или TFTP обрабатываются через libslirp.

Гость отправляет DHCPv6 REQUEST с CLIENTID option длиной больше ожидаемого reply buffer. При маленьком MTU хоста ответник выделяет буфер по текущей конфигурации интерфейса.

Копирование гостевого содержимого в heap-объект превышает его границы. Память записывается за пределы объекта.

Если процесс не падает, атакующий может использовать повреждённые указатели или метаданные для выполнения кода в host process. Если падает, результат — DoS.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного раздела о публичном эксплойте.

  • PoC: не подтверждён доступными данными.
  • Техническое описание: heap overflow в DHCPv6 и TFTP response builders libslirp при маленьком MTU.
  • Подтверждённая эксплуатация: не указана в источниках.

Отсутствие сведений о PoC или эксплуатации не означает, что они отсутствуют. Для проверки актуального статуса нужно смотреть Debian Security Tracker и Red Hat CVE page.

Признаки эксплуатации​


Специфичных IOC для этой ошибки не подтверждено.

Неспецифичные точки контроля:

  • Падение процесса libslirp или qemu/virtio-net при обработке DHCPv6/TFTP.
  • Аномальные DHCPv6 CLIENTID с нестандартной длиной в логах хоста.
  • Aномальные TFTP blksize значения в сетевых журналах.
  • Сетевой трафик между гостем и хостом с большими опциями.
  • Процессные аномалии: неожиданные child processes или изменения heap-структур в host process.

Как обнаружить атаку​


Для обнаружения атаки можно использовать:

  • Логи DHCPv6/TFTP на хосте: поиск нестандартных длин CLIENTID и blksize.
  • Сетевой мониторинг: анализ опций DHCPv6 и TFTP между гостем и хостом.
  • Процессный мониторинг: падение или аномальное поведение libslirp/qemu.
  • Версионная проверка пакета libslirp через apt/dpkg.

Конкретные сигнатуры для этой ошибки не подтверждены источниками.

Как проверить свою версию​


Проверка версии Debian и пакета libslirp:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Замените <имя-пакета> на libslirp для проверки установленного пакета.

Пример вывода:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' libslirp

Если версия совпадает с затронутыми в Debian Security Tracker, система уязвима.

Исправление​


Исправление требует обновления пакета libslirp до версии, содержащей фикс.

В Debian все релизы имеют статус open и urgency not yet assigned. Официального fixed_version в предоставленных данных нет.

  • bookworm: 4.7.0-1 — open
  • forky: 4.9.4-1 — open
  • sid: 4.9.4-1 — open
  • trixie: 4.8.0-1+deb13u1 — open

До появления официального фикса можно использовать временные меры.

Официальный список источников будет добавлен программно.

Временные меры защиты​


Временные меры защиты:

  • Увеличить MTU интерфейса хоста до стандартного значения, если это возможно в конфигурации виртуализации.
  • Ограничить DHCPv6 CLIENTID и TFTP blksize на уровне гостя или сетевой политики.
  • Изолировать гостевую сеть от критичных сервисов хоста.
  • Отключить DHCPv6/TFTP в libslirp, если они не требуются.
  • Мониторить логи и процессные аномалии при работе с гостевыми сетями.

Как проверить устранение уязвимости​


После обновления пакета проверьте:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' libslirp
apt-cache policy libslirp

Сравните версию с официальным fixed_version из Debian Security Tracker.

Если фикс доступен, обновите пакет и перезапустите сервисы qemu/libslirp.

Проверьте логи на отсутствие падений при отправке нестандартных DHCPv6/TFTP опций.

Вывод​


CVE-2026-95508 — heap overflow в libslirp, влияющий на Debian. Уязвимость реализуется при маленьком MTU хоста и контроле гостем DHCPv6 CLIENTID или TFTP blksize.

Риск высокий: DoS и потенциальный arbitrary code execution в host process. В предоставленных данных нет подтверждённого публичного эксплойта, но техническое описание позволяет оценить механику.

До официального фикса используйте временные меры: увеличьте MTU, ограничьте опции гостя, изолируйте сеть и мониторьте логи.

Официальные источники​


  1. NVD — CVE-2026-95508
  2. Debian Security Tracker — CVE-2026-95508
  3. FIRST EPSS — CVE-2026-95508

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
  • 24.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ