CVE: CVE-2026-95508
Продукт: Debian
Дата публикации: 22.09.2026
Критичность: HIGH
CVSS: 7.4 (3.1)
EPSS: 0,57%; процентиль 44,85%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Debian Security Tracker фиксирует heap-based buffer overflow в DHCPv6 и TFTP response builders пакета libslirp. Условием срабатывания является уменьшенный MTU интерфейса хоста. Гость управляет содержимым и длиной ответа через DHCPv6 CLIENTID option или TFTP blksize option, что приводит к DoS и потенциальному произвольному выполнению кода в процессе хоста.
Основные характеристики
Уязвимость затрагивает формирование ответов DHCPv6 и TFTP внутри libslirp. Переполнение heap-буфера управляется гостем и требует, чтобы MTU интерфейса хоста был ниже значения по умолчанию.
- Тип ошибки: heap-based buffer overflow, CWE-787
- CVSS 3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H, оценка 7.4, HIGH
- Вектор атаки: удалённый, без авторизации и взаимодействия пользователя; сложность высокая
- Воздействие: нарушение целостности и доступности процесса хоста; потенциальное произвольное выполнение кода
- EPSS: 0,57%, процентиль 44,85%
- Статус в Debian: resolved для sid, open для bookworm, forky и trixie
Какие продукты и версии затронуты
В Debian затронут пакет libslirp. Пакет участвует в обработке DHCPv6 и TFTP на стороне хоста.
- Debian sid — статус resolved; исправленная версия
4.9.5-1
- Debian trixie — статус open; версия в репозитории
4.8.0-1+deb13u1, исправленной версии пока нет
- Debian bookworm — статус open; версия в репозитории
4.7.0-1, исправленной версии пока нет
- Debian forky — статус open; версия в репозитории
4.9.4-1, исправленной версии пока нет
Причина уязвимости
Уязвимость находится в DHCPv6 и TFTP response builders libslirp. При формировании ответа библиотека использует буфер, размер которого зависит от MTU интерфейса хоста.
Если MTU установлен на маленькое значение, ответный буфер становится короче ожидаемого размера данных. Гость может передать DHCPv6 CLIENTID option или TFTP blksize option с содержимым и длиной, которые не укладываются в выделенный heap-буфер.
Проверка размера перед записью либо отсутствует, либо недостаточна для крайних значений опций. В результате запись выходит за границы буфера и повреждает память процесса хоста.
По умолчанию MTU интерфейса не является триггером: при стандартном значении переполнение в описанном виде не воспроизводится.
Как работает атака
Атака использует DHCPv6 или TFTP сервис, обслуживаемый libslirp на хосте.
Для срабатывания нужны два условия: гость управляет опцией и MTU интерфейса хоста уменьшен. В DHCPv6-сценарии атакующий отправляет CLIENTID option с избыточной длиной или содержимым, которое расширяет ответ. В TFTP-сценарии используется blksize option с аналогичным эффектом.
libslirp формирует ответ и записывает управляемые данные в heap-буфер. При переполнении память процесса хоста повреждается: нарушается структура heap, изменяются указатели или соседние объекты.
После повреждения памяти возможны два исхода. Первый — сбой процесса хоста из-за невалидных данных или нарушения инвариантов памяти. Второй — использование повреждённых указателей для выполнения произвольного кода в контексте процесса хоста.
Удалённый характер означает, что гость может взаимодействовать с DHCPv6 или TFTP без локального доступа к хосту. Отсутствие авторизации и взаимодействия пользователя снижает порог входа.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия:
- libslirp установлен в Debian-системе и обслуживает DHCPv6 или TFTP
- MTU интерфейса хоста настроен на значение, меньшее стандартного
- Гость имеет доступ к каналу DHCPv6 или TFTP, обрабатываемому libslirp
- Опция гостя содержит управляемое содержимое и длину: DHCPv6 CLIENTID option или TFTP blksize option
- Процесс хоста не защищён дополнительными механизмами, которые полностью исключают последствия heap overflow
Возможный сценарий атаки
Сценарий строится вокруг удалённого гостя, который взаимодействует с DHCPv6 или TFTP на хосте.
Гость отправляет DHCPv6 CLIENTID option с длиной, превышающей доступное место в ответном буфере. libslirp формирует ответ и записывает данные в heap-буфер без достаточной защиты от переполнения.
Альтернативно гость использует TFTP blksize option с аналогичным эффектом: длина блока или управляемое содержимое расширяет ответ, который обрабатывается тем же механизмом формирования ответа.
После записи за пределами буфера память процесса хоста повреждается. Если процесс продолжает работу, атакующий может использовать повреждённые указатели для управления потоком выполнения. Если память повреждена критично, процесс завершается с ошибкой.
Сценарий не требует локального доступа к хосту и не зависит от авторизации гостя.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного раздела с публичным эксплойтом, PoC-кодом или подтверждённой эксплуатацией CVE-2026-95508.
Наличие heap overflow в DHCPv6 и TFTP response builders libslirp технически позволяет описать механизм переполнения: контроль содержимого и длины через DHCPv6 CLIENTID option или TFTP blksize option при малом MTU. Это подтверждает возможность DoS и потенциального произвольного выполнения кода.
Отсутствие сведений в источниках не означает, что эксплойт недоступен. Оно означает только, что в данном пакете доказательств нет отдельного подтверждения публичного PoC, рабочего payload или реальной эксплуатации.
Признаки эксплуатации
Специфичных IOC для CVE-2026-95508 в предоставленных источниках не указано.
Ниже приведены общие точки контроля, которые можно использовать как неспецифичные признаки атаки на DHCPv6 или TFTP:
- Аномальная длина опций в DHCPv6 CLIENTID или TFTP blksize, значительно превышающая типовой размер
- Повышенная частота DHCPv6 или TFTP запросов от одного гостя
- Сбои процесса хоста, связанного с обработкой DHCPv6 или TFTP
- Неожиданные изменения в памяти процесса libslirp или зависимых сервисов
- Ошибки heap corruption в логах процесса хоста при обработке сетевых ответов
Как обнаружить атаку
Для обнаружения атаки можно использовать мониторинг DHCPv6 и TFTP трафика, логи процессов хоста и проверки конфигурации MTU.
- MTU интерфейса: проверить значение MTU на хосте; если оно ниже стандартного, риск активен
- DHCPv6 CLIENTID option: отслеживать аномально длинные или нестандартные значения опции
- TFTP blksize option: отслеживать аномально большие значения blksize и отклонения от типовой длины блока
- Логи процесса хоста: искать ошибки heap corruption, segfault или abnormal termination в libslirp
- Сетевой трафик: фиксировать всплески DHCPv6 или TFTP запросов с нестандартными параметрами
Как проверить свою версию
Проверка версии Debian и пакета libslirp выполняется через стандартные команды.
cat /etc/debian_version— показывает кодовое имя релиза Debian
cat /etc/os-release— показывает версию системы и дистрибутив
apt-cache policy libslirp— показывает доступные версии пакета
dpkg-query -W -f='${Package} ${Version}\n' libslirp— показывает установленную версию пакета
Для Debian sid ожидаемая исправленная версия
4.9.5-1. Для bookworm, forky и trixie исправленной версии пока нет, статус open.Исправление
Исправление доступно для Debian sid в версии
4.9.5-1 пакета libslirp.- Debian sid: обновить пакет libslirp до версии
4.9.5-1
- Debian trixie: статус open; исправленной версии нет; отслеживать обновления из репозитория
trixie: 4.8.0-1+deb13u1
- Debian bookworm: статус open; исправленной версии нет; отслеживать обновления из репозитория
bookworm: 4.7.0-1
- Debian forky: статус open; исправленной версии нет; отслеживать обновления из репозитория
forky: 4.9.4-1
Для систем с sid можно выполнить обновление через стандартный пакетный менеджер. Для остальных релизов до появления исправления рекомендуется использовать временные меры.
Временные меры защиты
Пока исправление не доступно для bookworm, forky и trixie, можно снизить риск.
- Увеличить MTU интерфейса хоста до значения по умолчанию или выше; при стандартном MTU переполнение в описанном виде не воспроизводится
- Ограничить доступ гостя к DHCPv6 и TFTP сервисам libslirp, если это позволяет архитектура сети
- Фильтровать опции гостя на уровне сетевого фильтра: блокировать аномально длинные DHCPv6 CLIENTID option и TFTP blksize option
- Ограничить количество гостей, взаимодействующих с DHCPv6 или TFTP через libslirp
- Мониторить процесс хоста на признаки heap corruption и аварийного завершения
Как проверить устранение уязвимости
После обновления нужно подтвердить, что установленная версия соответствует исправленной.
- Проверить версию пакета:
dpkg-query -W -f='${Package} ${Version}\n' libslirp
- Для Debian sid ожидаемая версия
4.9.5-1
- Проверить статус в Debian Security Tracker: Debian Security Tracker — CVE-2026-95508
- Провести повторную проверку MTU интерфейса хоста
- Проверить логи процесса хоста на отсутствие ошибок heap corruption после обновления
Вывод
CVE-2026-95508 — heap overflow в DHCPv6 и TFTP response builders libslirp, активный при малом MTU интерфейса хоста. Уязвимость позволяет гостю контролировать содержимое и длину ответа, что ведёт к DoS и потенциальному произвольному выполнению кода.
В Debian исправление доступно для sid, а для bookworm, forky и trixie статус open. До появления исправления в этих релизах нужно использовать временные меры: увеличить MTU, ограничить доступ гостя к DHCPv6 и TFTP, фильтровать опции и мониторить процесс хоста.
Официальные источники
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
- 24.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
