CVE: CVE-2026-95508
Продукт: Debian
Дата публикации: 22.09.2026
Критичность: HIGH
CVSS: 7.4 (3.1)
EPSS: 0,42%; процентиль 36,29%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Debian CVE-2026-95508 затрагивает пакет libslirp. Проблема связана с переполнением кучи в DHCPv6 и TFTP response builders при малом MTU интерфейса хоста. Уязвимы bookworm, forky, sid и trixie со статусом open. Вектор CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H, оценка 7.4 HIGH.
Основные характеристики
Риск заключается в переполнении буфера ответа в libslirp при обработке DHCPv6 CLIENTID или TFTP blksize от гостевой сети. При малом MTU хоста атакующий может контролировать содержимое и длину ответа, что ведёт к DoS и потенциальному исполнению кода в процессе хоста.
- Тип ошибки: heap-based buffer overflow, CWE-787
- CVSS 3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H, 7.4 HIGH
- Условие риска: настроен малый MTU интерфейса хоста; стандартный MTU не затронут
- Вектор атаки: удалённый, без необходимости авторизации или взаимодействия пользователя
- EPSS: 0,42% (перцентиль 36,29%)
- Статус в Debian: open для bookworm, forky, sid и trixie
Какие продукты и версии затронуты
В Debian затронут пакет libslirp. По данным Debian Security Tracker статус уязвимости открыт для нескольких релизов.
- bookworm — версия из репозитория
4.7.0-1, статус open, urgency not yet assigned
- forky — версия из репозитория
4.9.4-1, статус open, urgency not yet assigned
- sid — версия из репозитория
4.9.4-1, статус open, urgency not yet assigned
- trixie — версия из репозитория
4.8.0-1+deb13u1, статус open, urgency not yet assigned
Причина уязвимости
Причина уязвимости — heap-based buffer overflow в DHCPv6 и TFTP response builders библиотеки libslirp.
Ответные буферы формируются на основе данных от гостевой сети. При малом MTU интерфейса хоста длина ответа может не соответствовать ожидаемой, а содержимое определяется опцией DHCPv6 CLIENTID или параметром blksize в TFTP.
Если проверка размера и границ ответного буфера недостаточна, данные из гостевой сети пишутся за пределы выделенной области памяти. Это приводит к повреждению структуры кучи и потенциальному контролю потока выполнения хостового процесса.
Как работает атака
Атака строится на обработке DHCPv6 или TFTP-сообщений из гостевой сети.
Для DHCPv6 атакующий передаёт опцию CLIENTID с контролируемым содержимым и длиной. Для TFTP используется параметр blksize, который влияет на размер блока ответа.
При малом MTU хоста ответный буфер становится короче ожидаемого. libslirp копирует данные в этот буфер без достаточной защиты от переполнения.
Переполнение кучи может привести к повреждению соседних объектов памяти, переписыванию указателей или вызову некорректного кода в процессе хоста.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия.
- Малый MTU интерфейса хоста. Стандартный MTU не является уязвимым; риск проявляется при уменьшении MTU.
- Наличие гостевой сети, управляемой атакующим. Атакующий должен иметь возможность отправлять DHCPv6 CLIENTID или TFTP blksize в libslirp.
- Установленный пакет libslirp из затронутых релизов Debian: bookworm, forky, sid или trixie.
- Отсутствие исправления. Статус уязвимости open, фиксированной версии в данных нет.
Возможный сценарий атаки
Сценарий предполагает работу хоста с гостевой сетью через libslirp.
Атакующий настраивает интерфейс или сеть так, чтобы MTU был уменьшен. Затем он отправляет DHCPv6-запрос с нестандартной CLIENTID опцией или TFTP-командой с большим blksize.
libslirp формирует ответ и копирует данные в буфер. Из-за малой длины MTU размер данных превышает границы буфера.
Переполнение повреждает память процесса хоста. В худшем случае атакующий получает контроль над исполняемым кодом в контексте хостового процесса.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного подтверждения публичного эксплойта, PoC или подтверждённой эксплуатации CVE-2026-95508.
Отсутствие сведений не означает отсутствие рабочего кода. Вектор CVSS указывает на удалённый доступ без авторизации и высокий уровень воздействия на целостность и доступность.
Для оценки фактического риска следует ориентироваться на статус в Debian Security Tracker, наличие исправлений и условия сети: малый MTU и управляемая гостевая сеть.
Признаки эксплуатации
Специфичных IOC для CVE-2026-95508 в предоставленных источниках не указано.
Ниже приведены общие точки контроля, которые можно использовать при подозрении на атаку. Они неспецифичны и требуют дополнительной корреляции с контекстом системы.
- Внезапное завершение процесса хоста или libslirp после обработки DHCPv6/TFTP-трафика из гостевой сети
- Аномальные значения MTU интерфейса, отличающиеся от стандартных значений
- Повторяющиеся ошибки в логах сетевого стека или qemu/libslirp при обработке DHCPv6 CLIENTID или TFTP blksize
- Непривычные процессы, запущенные под контекстом хостового процесса после обработки гостевой сети
Как обнаружить атаку
Для обнаружения можно использовать проверки версии пакета и мониторинг сетевых событий.
Проверка установленной версии libslirp:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' libslirp
Если имя пакета в системе отличается, замените
libslirp на фактическое название пакета.Мониторинг:
- Логи qemu, libvirt или хостового процесса с ошибками памяти при обработке DHCPv6/TFTP
- Сетевые логи с нестандартными значениями MTU интерфейса
- Журналы ядра с сообщениями о повреждении памяти или segfault в процессе хоста
Как проверить свою версию
Команды проверки версии для Debian:
Bash:
cat /etc/debian_version
Bash:
cat /etc/os-release
Проверка конкретного пакета:
Bash:
apt-cache policy libslirp
Bash:
dpkg-query -W -f='${Package} ${Version}\n' libslirp
Если в системе используется другой пакет вместо
libslirp, замените имя пакета в командах на фактическое название.Сравните полученную версию с данными из Debian Security Tracker: bookworm
4.7.0-1, forky 4.9.4-1, sid 4.9.4-1, trixie 4.8.0-1+deb13u1.Исправление
Исправление зависит от наличия обновлённой версии пакета в репозиториях Debian.
В предоставленных данных статус уязвимости open, фиксированной версии нет.
Рекомендуемые действия:
- Проверить наличие обновлений через
apt-cache policy libslirp
- Следить за обновлениями Debian Security Tracker: Debian Security Tracker — CVE-2026-95508
- При появлении исправленной версии установить пакет через
apt upgrade libslirp
- Проверить статус после обновления:
dpkg-query -W -f='${Package} ${Version}\n' libslirp
Временные меры защиты
Пока нет подтверждённого исправления, можно снизить поверхность атаки.
- Увеличить MTU интерфейса хоста до стандартного значения, если это технически возможно и не нарушает сетевую конфигурацию
- Ограничить доступ гостевой сети к DHCPv6/TFTP-сервисам libslirp
- Изолировать гостевые сети от критичных хостовых процессов
- Отключить ненужные DHCPv6 и TFTP-функции в qemu/libvirt, если они не используются
- Ограничить длину опций DHCPv6 CLIENTID и blksize на уровне сетевой конфигурации, если это поддерживается
Как проверить устранение уязвимости
После установки обновления проверьте версию пакета.
Bash:
dpkg-query -W -f='${Package} ${Version}\n' libslirp
Сравните версию с данными из Debian Security Tracker или официальным уведомлением о выпуске исправления.
Также можно проверить статус уязвимости:
Если статус изменён на fixed или closed, подтвердите установку обновлённой версии через
dpkg-query.Вывод
CVE-2026-95508 в Debian затрагивает libslirp и связана с переполнением кучи при обработке DHCPv6 CLIENTID или TFTP blksize. Риск проявляется при малом MTU интерфейса хоста.
Уязвимы bookworm, forky, sid и trixie со статусом open. Вектор CVSS 7.4 HIGH указывает на удалённый доступ без авторизации.
Пока нет подтверждённого исправления в предоставленных данных. Практическая защита — контроль MTU, изоляция гостевых сетей и мониторинг обновлений Debian Security Tracker.
Официальные источники
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
