Разбор PKCS#7 в openssl-плагине strongSwan приводит к удалённому отказу в обслуживании

strongSwan

В strongSwan с версии 5.0.2 по 6.0.7 включительно есть уязвимость в openssl-плагине. Ошибка проявляется при разборе структур PKCS#7 - формата для подписанных и зашифрованных данных. Специально составленный пакет заставляет службу виртуальной частной сети аварийно завершиться. Уязвимости присвоен идентификатор CVE-2026-78123, оценка по шкале CVSS - 5,9 из 10.

Уязвимость CVE-2026-78123

Класс ошибки разработчики описали как разыменование просроченного указателя (Expired Pointer Dereference, CWE-825). Программа хранит ссылку на участок памяти, который уже вернула системе, и при определённом стечении условий снова к нему обращается. В результате падает демон IKE - компонент, отвечающий за установку и поддержание туннелей IPsec (набор протоколов для защиты сетевого трафика). Обработчик соединений останавливается целиком, а не отдельная сессия.

Падение демона обрывает действующие туннели. Сотрудники на удалённой работе теряют доступ к внутренним ресурсам компании. Связь между офисами и площадками восстанавливается только после перезапуска службы, поэтому простой может растянуться на часы, если систему никто не мониторит. Выполнить свой код или похитить данные через эту уязвимость нельзя. Вектор ограничен отказом в обслуживании, и в отчёте MITRE для CVE-2026-78123 последствия по конфиденциальности и целостности указаны как нулевые, а по доступности - как высокие.

Атака идёт по сети, учётные данные не требуются, действий со стороны пользователя тоже. Поэтому формально уязвим любой узел, который принимает соединения и умеет разбирать PKCS#7. Оговорка одна, зато существенная: сложность эксплуатации высокая. Злоумышленнику нужно попасть в редкое сочетание условий - определённое содержимое структуры, конкретное состояние кода разбора, подходящая сборка. Массового автоматического сканирования с падением всех подряд узлов здесь не получится. Сообщений о применении уязвимости в реальных атаках пока нет.

Конструкции PKCS#7 встречаются при обработке сертификатов, подписанных сообщений и в инфраструктуре открытых ключей. Такие данные приходят по сети от других участников обмена, и получатель не всегда контролирует отправителя. Значит, источник пакета может оказаться внешним. Уязвимы только те сборки, где криптографическим модулем выбран openssl-плагин. Если strongSwan собран с другой криптографической библиотекой, ошибка не срабатывает.

Круг затронутых систем широк. strongSwan - открытая реализация IPsec, её ставят в корпоративные VPN-шлюзы, в маршрутизаторы, в оборудование для связи между дата-центрами, во встраиваемые устройства. Ветки 5.x и 6.0.x выпускаются больше десяти лет, поэтому успели разойтись по множеству дистрибутивов и коммерческих продуктов на их основе. Особенно внимательными стоит быть организациям, которые держат VPN-периметр для подрядчиков и внешних партнёров: там поток входящих соединений не ограничен кругом своих сотрудников.

Администраторам имеет смысл обновиться до 6.1.0, не дожидаясь планового окна обслуживания. Если немедленная установка невозможна, доступ к службам VPN ограничивают доверенными адресами; порты 500 и 4500 по протоколу UDP остаются открытыми только для известных площадок. Параллельно настраивают оповещения о перезапусках демона IKE: серия внезапных падений без понятной причины укажет на попытки эксплуатации. Смена криптографического модуля на альтернативный тоже закрывает вопрос, поскольку уязвимость сидит именно в openssl-плагине. После обновления полезно проверить, что туннели поднимаются штатно, а старые конфигурации не тянут за собой прежние сборки библиотек.

Отказ в обслуживании принято считать менее опасным, чем выполнение чужого кода. Для VPN-инфраструктуры это не так. Разрыв туннеля останавливает работу распределённых команд, блокирует доступ к бухгалтерским и производственным системам, мешает удалённому управлению оборудованием. Злоумышленнику достаточно повторять отправку пакетов, чтобы держать службу в нерабочем состоянии. При этом сам факт падения демона легко списать на перегрузку или сбой сети, и атака останется незамеченной. Ошибки в коде разбора внешних данных снова оказываются самой востребованной целью для исследователей. Патчи здесь выходят регулярно, и привычка проверять версии пограничных сервисов даёт больше, чем любые средства обнаружения вторжений.

Ссылки

Комментарии: 0