Проверка подлинности данных в Netty открывает удалённое выполнение кода в Debian, Ubuntu и РЕД ОС

vulnerability

Уязвимость в Netty, фреймворке для разработки сетевых приложений, серверов и клиентов сетевых протоколов, даёт удалённому злоумышленнику возможность выполнить произвольный код. Проблема получила идентификатор CVE-2026-45674 и вошла в Банк данных угроз безопасности информации под номером BDU:2026-15316.  Опасность в том, что Netty лежит в основе множества серверных продуктов на языке Java, поэтому одна ошибка затрагивает десятки систем, от серверов приложений до платформ обработки потоковых данных.

Детали уязвимости

Причина в недостаточной проверке подлинности данных. В классификации программных ошибок такой недостаток обозначают как CWE-345. Проще говоря, компонент принимает данные от собеседника и не убеждается в том, что они пришли от того, за кого он себя выдаёт. Злоумышленник, находясь в сети, подменяет сообщения при взаимодействии. Сервер доверяет подменённым данным и выполняет код, который в них заложен. Поскольку атака идёт по сети и не требует учётной записи, ей подвержены любые доступные извне сервисы, собранные на уязвимых версиях библиотеки.

Оценка по шкале CVSS 3.1 достигает 10 баллов из 10. Вектор описывают как сетевой, без требований к аутентификации и без участия пользователя. Версия шкалы CVSS 2.0 даёт 9,4 балла. Обе оценки относят уязвимость к высокому и критическому уровню опасности. При этом речь идёт не о локальной ошибке, а об архитектурной проблеме. Она затрагивает сам механизм обмена данными, а не отдельную функцию.

Круг затронутых систем широк. Среди операционных систем фигурируют Debian GNU/Linux с девятой по тринадцатую версию и Ubuntu 18.04 LTS. В перечень попали РЕД ОС 7.3 и 8.0 от компании "Ред Софт". Из продуктов Red Hat названы JBoss Enterprise Application Platform, OpenShift Serverless, OpenShift AI, OpenShift Dev Spaces, Cryostat, Apicurio Registry, Streams for Apache Kafka, сборки Apache Camel и Red Hat Data Grid. Сама библиотека Netty уязвима в версиях до 4.1.135 и до 4.2.15.

Многие из перечисленных продуктов используют Netty как составную часть. Поэтому обновление одного компонента требует внимания со стороны администраторов десятков сервисов. Особенно это касается организаций, которые держат в работе долгоживущие серверные платформы. Наличие уязвимости подтвердил производитель. Данные о существующих эксплойтах пока уточняются. Публичных примеров реальных атак на момент публикации нет, однако промедление с обновлением оставляет злоумышленникам свободное окно.

Исправление уже доступно. Разработчики Netty закрыли проблему в версиях 4.1.135 и 4.2.15. Всем, кто использует библиотеку напрямую, следует перейти на эти сборки. Владельцам серверов стоит следить за обновлениями своих дистрибутивов и платформ. Debian, Ubuntu и Red Hat ведут собственные страницы отслеживания CVE-2026-45674, где публикуют статус исправлений для каждой поддерживаемой версии. Для РЕД ОС 7.3 и 8.0 обновления лежат в репозиториях "Ред Софт".

Если обновления от производителя недоступны, ФСТЭК России советует опираться на методический документ "Рекомендации по безопасной настройке операционных систем Linux", утверждённый 25 декабря 2022 года. В таких случаях помогают изоляция сервисов, ограничение сетевого доступа и дополнительный контроль входящего трафика. Проверка подлинности на уровне сети снижает вероятность подмены, хотя и не устраняет саму уязвимость.

Отдельного разбора требует то, как проблема распространяется по цепочке поставок. Ошибка живёт в библиотеке, а проявляется в десятках конечных продуктов. Разработчики одного фреймворка закрывают дыру, но её отголоски остаются в сборках операционных систем и прикладных платформ. Администраторам приходится сверять версии каждого слоя и дожидаться исправлений от всех поставщиков сразу. Похожие случаи встречались и раньше. Уязвимости в распространённых библиотеках регулярно затрагивают сразу несколько экосистем. Например, проблемы в механизмах разбора данных или в обработке сетевых запросов обнаруживали в компонентах, от которых зависят серверы приложений, системы обмена сообщениями и платформы контейнеризации. Каждый раз картина повторяется: одна ошибка в общем модуле превращается в десятки отдельных исправлений у разных вендоров.

Для Netty нынешняя ситуация осложняется тем, что библиотека не является конечным продуктом. Её подключают внутрь других решений, и не всегда понятно, какая версия оказалась в конкретной сборке. Поэтому администраторам полезно провести инвентаризацию зависимостей. Стоит выяснить, какие сервисы используют Netty, какие версии у них на борту и кто отвечает за выпуск исправлений. Без такой проверки обновление может затянуться на месяцы.

Уязвимость затрагивает и российские организации, поскольку РЕД ОС входит в единый реестр отечественного программного обеспечения. Для госсектора и компаний с регулируемой отчётностью это означает необходимость учесть проблему в рамках внутренних процессов управления исправлениями. Сроки реагирования здесь задают нормативные документы регулятора, а не только удобство администраторов. Сама по себе ошибка не требует сложных условий для использования. Достаточно сетевого доступа к уязвимому сервису. Это повышает ценность уязвимости для атакующих, которые ищут массовые цели. Чем дольше системы остаются без обновлений, тем выше шанс, что появится рабочий эксплойт и его начнут применять.

Дальнейшее развитие событий зависит от скорости вендоров. Red Hat, Canonical и сообщество Debian уже ведут работу по выпуску исправлений для своих веток. Пользователям остаётся следить за этими обновлениями и не откладывать установку. Простая дисциплина обновлений здесь важнее любых дополнительных средств защиты.

Ссылки

Комментарии: 0