в Банк данных угроз безопасности информации (BDU) была внесена запись о критической уязвимости в криптографической библиотеке GnuTLS. Эта библиотека используется огромным числом приложений для шифрования трафика и аутентификации. Найденная ошибка получила идентификаторы BDU:2026-09650 и CVE-2026-42010. Её суть кроется в некорректной обработке нулевых байтов, что технически относится к классам ошибок CWE-170 (неправильное null-прекращение) и CWE-626 (взаимодействие нулевых символов, также известное как Poison Null Byte).
Детали уязвимости
Функция _gnutls_proc_rsa_psk_client_kx(), расположенная в файле lib/auth/rsa_psk.c, неправильно обрабатывает пустые символы во время обмена данными по протоколу RSA-PSK. Из-за этого злоумышленник, действующий удалённо, может исказить передаваемые данные и полностью обойти механизмы проверки подлинности. Результат - возможность получить несанкционированный доступ к защищаемой информации, причём без каких-либо учётных данных.
Важно отметить, что уязвимость уже подтверждена производителем. В открытом доступе существует готовый эксплойт - программный код, автоматизирующий атаку. Это означает, что любой мало-мальски подготовленный нарушитель может воспользоваться этой дырой. По шкале CVSS версии 3.1 уязвимость набрала 9,8 балла из десяти возможных. Это критический уровень опасности. По устаревшей версии CVSS 2.0 оценка составляет 10 баллов. Способ эксплуатации описан как манипулирование структурами данных.
Какие системы находятся под угрозой? Список чрезвычайно широк. Уязвимы все версии GnuTLS до версии 3.8.13 включительно. Поскольку библиотека является компонентом операционной системы, под удар попали десятки популярных дистрибутивов Linux. В частности, это все поддерживаемые версии Ubuntu (от 16.04 LTS до 26.04 LTS). Это Red Hat Enterprise Linux версий с 8 по 10, включая специализированные сборки для телекоммуникаций и систем SAP. Это Debian GNU/Linux 11, 12 и 13 версий. Особо стоит отметить, что в зоне поражения оказалась и российская операционная система РЕД ОС версий 7.3 и 8.0, которая производится компанией "Ред Софт" и внесена в единый реестр российского программного обеспечения.
Дополнительно уязвимость касается смежных продуктов. Например, под ударом оказались Red Hat OpenShift Container Platform (платформа для управления контейнерами) версий 4.20, 4.21 и 4.22. А также такие продукты как Red Hat AI Inference Server (сервер для развёртывания моделей искусственного интеллекта), Red Hat Update Infrastructure (инфраструктура обновлений) и Red Hat Hardened Images (защищённые образы контейнеров). Таким образом, уязвимость затрагивает не только серверы, но и рабочие станции, системы виртуализации и облачные среды.
Последствия эксплуатации могут быть катастрофическими. Поскольку библиотека GnuTLS обеспечивает шифрование, атака способна полностью скомпрометировать защищённые соединения. Злоумышленник может перехватить трафик и выдать себя за легитимный сервер. Даже если сетевой трафик не подвергнется прослушиванию, злоумышленник может внедрить в систему вредоносную полезную нагрузку, обойдя все защитные экраны. В текущей геополитической ситуации уязвимость критически важна для российского сектора информационной безопасности.
Что же делать администраторам и владельцам инфраструктуры? Способ устранения известен и относительно прост. Для библиотеки GnuTLS необходимо обновление до версии 3.8.13 или выше. Производитель GnuTLS уже выпустил соответствующее исправление. Для операционных систем Ubuntu ссылки на обновления доступны на странице поддержки производителя. Для Red Hat Enterprise Linux вышли бюллетени безопасности с номерами RHSA-2026:13274 и другими. Для Debian GNU/Linux патчи опубликованы в трекере безопасности. Владельцам РЕД ОС стоит обратиться на страницу поддержки. Более того, производитель сообщает об устранении уязвимости, то есть официальные обновления уже выпущены.
В условиях, когда обновление по каким-либо причинам невозможно, рекомендуется придерживаться методических рекомендаций по безопасной настройке операционных систем, утверждённых ФСТЭК России. Однако это лишь временная мера. Приоритетной задачей для каждой организации является скорейшее обновление пакета GnuTLS на всех уязвимых системах. Промедление с установкой патча может привести к полной компрометации защищаемой информации. Ситуация усугубляется тем, что уязвимость тривиально эксплуатируется удалённо без аутентификации - именно этот фактор и обеспечил максимальный балл по шкале CVSS.
Ссылки
- https://bdu.fstec.ru/vul/2026-09650
- https://www.cve.org/CVERecord?id=CVE-2026-42010
- https://access.redhat.com/errata/RHSA-2026:13274
- https://access.redhat.com/errata/RHSA-2026:20611
- https://access.redhat.com/errata/RHSA-2026:20612
- https://access.redhat.com/errata/RHSA-2026:20613
- https://access.redhat.com/errata/RHSA-2026:26319
- https://access.redhat.com/errata/RHSA-2026:26409
- https://access.redhat.com/errata/RHSA-2026:29197
- https://access.redhat.com/security/cve/cve-2026-42010
- https://bugzilla.redhat.com/show_bug.cgi?id=2467289
- https://gitlab.com/gnutls/gnutls/-/issues/1850
- https://redos.red-soft.ru/support/secure/
- https://security-tracker.debian.org/tracker/CVE-2026-42010
- https://ubuntu.com/security/CVE-2026-42010