CVE-2026-95508 в Debian: heap overflow в libslirp, уязвимые версии и проверка

CVE: CVE-2026-95508
Продукт: Debian
Дата публикации: 22.09.2026
Критичность: HIGH
CVSS: 7.4 (3.1)
EPSS: 0,42%; процентиль 36,29%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Debian CVE-2026-95508 затрагивает пакет libslirp. Проблема связана с переполнением кучи в DHCPv6 и TFTP response builders при малом MTU интерфейса хоста. Уязвимы bookworm, forky, sid и trixie со статусом open. Вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H, оценка 7.4 HIGH.

Основные характеристики​


Риск заключается в переполнении буфера ответа в libslirp при обработке DHCPv6 CLIENTID или TFTP blksize от гостевой сети. При малом MTU хоста атакующий может контролировать содержимое и длину ответа, что ведёт к DoS и потенциальному исполнению кода в процессе хоста.

  • Тип ошибки: heap-based buffer overflow, CWE-787
  • CVSS 3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H, 7.4 HIGH
  • Условие риска: настроен малый MTU интерфейса хоста; стандартный MTU не затронут
  • Вектор атаки: удалённый, без необходимости авторизации или взаимодействия пользователя
  • EPSS: 0,42% (перцентиль 36,29%)
  • Статус в Debian: open для bookworm, forky, sid и trixie

Какие продукты и версии затронуты​


В Debian затронут пакет libslirp. По данным Debian Security Tracker статус уязвимости открыт для нескольких релизов.

  • bookworm — версия из репозитория 4.7.0-1, статус open, urgency not yet assigned
  • forky — версия из репозитория 4.9.4-1, статус open, urgency not yet assigned
  • sid — версия из репозитория 4.9.4-1, статус open, urgency not yet assigned
  • trixie — версия из репозитория 4.8.0-1+deb13u1, статус open, urgency not yet assigned

Причина уязвимости​


Причина уязвимости — heap-based buffer overflow в DHCPv6 и TFTP response builders библиотеки libslirp.

Ответные буферы формируются на основе данных от гостевой сети. При малом MTU интерфейса хоста длина ответа может не соответствовать ожидаемой, а содержимое определяется опцией DHCPv6 CLIENTID или параметром blksize в TFTP.

Если проверка размера и границ ответного буфера недостаточна, данные из гостевой сети пишутся за пределы выделенной области памяти. Это приводит к повреждению структуры кучи и потенциальному контролю потока выполнения хостового процесса.

Как работает атака​


Атака строится на обработке DHCPv6 или TFTP-сообщений из гостевой сети.

Для DHCPv6 атакующий передаёт опцию CLIENTID с контролируемым содержимым и длиной. Для TFTP используется параметр blksize, который влияет на размер блока ответа.

При малом MTU хоста ответный буфер становится короче ожидаемого. libslirp копирует данные в этот буфер без достаточной защиты от переполнения.

Переполнение кучи может привести к повреждению соседних объектов памяти, переписыванию указателей или вызову некорректного кода в процессе хоста.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия.

  • Малый MTU интерфейса хоста. Стандартный MTU не является уязвимым; риск проявляется при уменьшении MTU.
  • Наличие гостевой сети, управляемой атакующим. Атакующий должен иметь возможность отправлять DHCPv6 CLIENTID или TFTP blksize в libslirp.
  • Установленный пакет libslirp из затронутых релизов Debian: bookworm, forky, sid или trixie.
  • Отсутствие исправления. Статус уязвимости open, фиксированной версии в данных нет.

Возможный сценарий атаки​


Сценарий предполагает работу хоста с гостевой сетью через libslirp.

Атакующий настраивает интерфейс или сеть так, чтобы MTU был уменьшен. Затем он отправляет DHCPv6-запрос с нестандартной CLIENTID опцией или TFTP-командой с большим blksize.

libslirp формирует ответ и копирует данные в буфер. Из-за малой длины MTU размер данных превышает границы буфера.

Переполнение повреждает память процесса хоста. В худшем случае атакующий получает контроль над исполняемым кодом в контексте хостового процесса.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного подтверждения публичного эксплойта, PoC или подтверждённой эксплуатации CVE-2026-95508.

Отсутствие сведений не означает отсутствие рабочего кода. Вектор CVSS указывает на удалённый доступ без авторизации и высокий уровень воздействия на целостность и доступность.

Для оценки фактического риска следует ориентироваться на статус в Debian Security Tracker, наличие исправлений и условия сети: малый MTU и управляемая гостевая сеть.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-95508 в предоставленных источниках не указано.

Ниже приведены общие точки контроля, которые можно использовать при подозрении на атаку. Они неспецифичны и требуют дополнительной корреляции с контекстом системы.

  • Внезапное завершение процесса хоста или libslirp после обработки DHCPv6/TFTP-трафика из гостевой сети
  • Аномальные значения MTU интерфейса, отличающиеся от стандартных значений
  • Повторяющиеся ошибки в логах сетевого стека или qemu/libslirp при обработке DHCPv6 CLIENTID или TFTP blksize
  • Непривычные процессы, запущенные под контекстом хостового процесса после обработки гостевой сети

Как обнаружить атаку​


Для обнаружения можно использовать проверки версии пакета и мониторинг сетевых событий.

Проверка установленной версии libslirp:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' libslirp

Если имя пакета в системе отличается, замените libslirp на фактическое название пакета.

Мониторинг:

  • Логи qemu, libvirt или хостового процесса с ошибками памяти при обработке DHCPv6/TFTP
  • Сетевые логи с нестандартными значениями MTU интерфейса
  • Журналы ядра с сообщениями о повреждении памяти или segfault в процессе хоста

Как проверить свою версию​


Команды проверки версии для Debian:

Bash:
cat /etc/debian_version

Bash:
cat /etc/os-release

Проверка конкретного пакета:

Bash:
apt-cache policy libslirp

Bash:
dpkg-query -W -f='${Package} ${Version}\n' libslirp

Если в системе используется другой пакет вместо libslirp, замените имя пакета в командах на фактическое название.

Сравните полученную версию с данными из Debian Security Tracker: bookworm 4.7.0-1, forky 4.9.4-1, sid 4.9.4-1, trixie 4.8.0-1+deb13u1.

Исправление​


Исправление зависит от наличия обновлённой версии пакета в репозиториях Debian.

В предоставленных данных статус уязвимости open, фиксированной версии нет.

Рекомендуемые действия:

  • Проверить наличие обновлений через apt-cache policy libslirp
  • Следить за обновлениями Debian Security Tracker: Debian Security Tracker — CVE-2026-95508
  • При появлении исправленной версии установить пакет через apt upgrade libslirp
  • Проверить статус после обновления: dpkg-query -W -f='${Package} ${Version}\n' libslirp

Временные меры защиты​


Пока нет подтверждённого исправления, можно снизить поверхность атаки.

  • Увеличить MTU интерфейса хоста до стандартного значения, если это технически возможно и не нарушает сетевую конфигурацию
  • Ограничить доступ гостевой сети к DHCPv6/TFTP-сервисам libslirp
  • Изолировать гостевые сети от критичных хостовых процессов
  • Отключить ненужные DHCPv6 и TFTP-функции в qemu/libvirt, если они не используются
  • Ограничить длину опций DHCPv6 CLIENTID и blksize на уровне сетевой конфигурации, если это поддерживается

Как проверить устранение уязвимости​


После установки обновления проверьте версию пакета.

Bash:
dpkg-query -W -f='${Package} ${Version}\n' libslirp

Сравните версию с данными из Debian Security Tracker или официальным уведомлением о выпуске исправления.

Также можно проверить статус уязвимости:


Если статус изменён на fixed или closed, подтвердите установку обновлённой версии через dpkg-query.

Вывод​


CVE-2026-95508 в Debian затрагивает libslirp и связана с переполнением кучи при обработке DHCPv6 CLIENTID или TFTP blksize. Риск проявляется при малом MTU интерфейса хоста.

Уязвимы bookworm, forky, sid и trixie со статусом open. Вектор CVSS 7.4 HIGH указывает на удалённый доступ без авторизации.

Пока нет подтверждённого исправления в предоставленных данных. Практическая защита — контроль MTU, изоляция гостевых сетей и мониторинг обновлений Debian Security Tracker.

Официальные источники​


  1. NVD — CVE-2026-95508
  2. Debian Security Tracker — CVE-2026-95508
  3. FIRST EPSS — CVE-2026-95508

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ