Разработчики HAProxy выпустили бюллетень безопасности, посвящённый уязвимости CVE-2026-55204, которая затрагивает все поддерживаемые версии продукта - Community Edition, Enterprise и ALOHA. Проблема связана с обработкой HPACK-заголовков в HTTP/2 и в определённых условиях может привести к крашу рабочего процесса, то есть к отказу в обслуживании (denial of service). Производитель опубликовал исправления для корпоративных линеек и предупредил о скором релизе для Community Edition.
Уязвимость CVE-2026-55204
Уязвимость CVE-2026-55204 была обнаружена исследователем Тристаном Мадани и зарегистрирована через сторонний CNA - компанию VulnCheck. Она заключается в разыменовании нулевого указателя (null pointer dereference) в функции hpack_dht_insert(), расположенной в файле src/hpack-tbl.c. Когда пул памяти HPACK (алгоритм сжатия заголовков HTTP/2) исчерпан, hpack_dht_insert() не проверяет возвращаемое значение вспомогательной функции hpack_dht_defrag(). Если та возвращает NULL, происходит обращение по нулевому адресу, что аварийно завершает процесс HAProxy.
Для эксплуатации требуются специфические условия: система должна работать в режиме нестандартного распределения памяти (non-default memory-overcommit), а сам процесс HAProxy - находиться на грани нехватки оперативной памяти. В стандартной конфигурации Linux ядро сначала применит механизм OOM killer, который завершит процесс до того, как будет достигнут код, приводящий к разыменованию. Инженеры HAProxy Technologies не смогли воспроизвести ошибку на стандартной сборке и не нашли ни одного публичного эксплойта или свидетельств реальной атаки. Автоматическая оценка CISA по методологии SSVC также зафиксировала отсутствие эксплуатации в дикой природе.
Несмотря на это, уязвимость получила высокий базовый балл - 8,7 по шкале CVSS 4.0 (эквивалент 7,5 по CVSS 3.1). Вектор CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N указывает на сетевой вектор атаки без необходимости аутентификации, но затрагивает только доступность (availability) - без риска для конфиденциальности или целостности данных. Производитель, однако, настаивает, что реальный риск низок и что сама проблема не является практическим каналом для атаки. Решение о публикации бюллетеня было принято, чтобы дать клиентам полную информацию и возможность принять взвешенное решение о сроках обновления.
Проблеме подвержены все версии HAProxy вплоть до 3.4.0 включительно, поскольку затрагиваемый код входит в ядро обработчика HTTP/2. Под ударом оказываются HAProxy Community Edition, HAProxy Enterprise (ветки hapee-2.6r1, hapee-2.8r1, hapee-3.0r1, hapee-3.2r1, hapee-3.3r1) и аппаратно-программные комплексы HAProxy ALOHA (ветки 14.5, 15.5, 16.5, 17.5, 18.0). Для каждой из этих линеек разработчики уже подготовили исправленные сборки. Например, для HAProxy Enterprise ветки hapee-3.3r1 фикс встроен начиная с билда 375.672, а для ALOHA 18.0 - с версии 18.0.8. Полный перечень билдов, после которых уязвимость устранена, приводится в бюллетене производителя.
Исправление было внесено в исходный код в коммите 9a6d1fe3f00d86ab4ea6ea6ea0a5d48fc058a513. На момент публикации новости этот коммит ещё не вошёл в официальный релиз Community Edition; разработчики планируют включить его в ближайшую серию версий. Тем, кто использует Community Edition и не может ждать релиза, предлагается скомпилировать HAProxy самостоятельно из исходников с включённым патчем.
Для корпоративных клиентов и пользователей ALOHA обновление до указанных версий полностью устраняет проблему. Временной мерой защиты, которая к тому же рекомендуется для любой производственной среды, остаётся правильное выделение памяти: размер HAProxy должен соответствовать ресурсам хоста, чтобы процесс не приближался к состоянию исчерпания оперативной памяти (OOM). Пока сервер работает в здоровых границах памяти, условия, необходимые для срабатывания уязвимости, не возникнут.
В целом ситуация с CVE-2026-55204 иллюстрирует, как высокий балл CVSS не всегда соответствует практической опасности. Разработчики HAProxy приняли решение выпустить патч, руководствуясь принципом чистоты кодовой базы и уважением к отчёту исследователя. Пользователям рекомендуется следить за выходом очередных обновлений и придерживаться стандартных практик администрирования, не связанных напрямую с данной уязвимостью, но снижающих общий риск отказов по причине нехватки памяти.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-55204
- https://www.haproxy.com/blog/june-2026-cve-2026-55204-null-pointer-dereference-in-haproxys-hpack-header-handling