Разработчики Wireshark выпустили версию 4.6.8 с исправлением 28 уязвимостей. Проблемы связаны с обработкой специально сформированных пакетов и файлов захвата. Они могут приводить к аварийному завершению программы, аномальным выходам, ошибкам безопасности памяти и отказам в обслуживании. Обновление особенно важно для аналитиков безопасности, специалистов по реагированию на угрозы, администраторов сетей и исследователей, которые работают с недоверенными дампами трафика.
Детали уязвимостей
Согласно бюллетеням WNPA-SEC-2026-64 - WNPA-SEC-2026-91, обновление вышло 12 августа 2026 года. Проблемы затрагивают ветки 4.6 и 4.4. Для пользователей 4.6 предназначена версия 4.6.8, а для 4.4 - 4.4.18. В списке исправлений есть как отдельные уязвимости, так и общие улучшения стабильности.
Wireshark - открытый анализатор протоколов, декодирующий данные из множества источников: живого трафика, файлов PCAP и PCAPNG, Bluetooth-слепков, телекоммуникационных логов и фирменных форматов захвата. Программа обрабатывает потенциально подконтрольные злоумышленнику данные, поэтому ошибки в её парсерах и диссекторах (модулях декодирования протоколов) создают реальные риски для тех, кто анализирует подозрительные файлы.
Большая часть исправлений относится к падениям в диссекторах. Среди затронутых протоколов - UMTS FP, RDP, Bluetooth Attribute Protocol, C12.22, CMS, H.245, Kerberos, SSH, ESS, RRC, X.509IF, Bluetooth HFP, Bluetooth BR/EDR FHS и Bluetooth AVRCP. При попытке декодировать повреждённые данные программа может аварийно завершиться. Авторы бюллетеней упоминают только краши, однако вредоносные файлы захвата и образцы трафика следует считать недоверенными до обновления ПО.
Отдельные проблемы затронули компонент sharkd, который предоставляет возможности анализа пакетов другим приложениям. Уязвимости WNPA-SEC-2026-64 и WNPA-SEC-2026-65 приводят к сбоям в этом сервисе. Среды, где инструменты Wireshark встроены в автоматизированные конвейеры анализа, веб-интерфейсы или совместные форензические платформы, должны в первую очередь оценить степень влияния и установить обновление.
Парсеры файлов захвата - ещё одно ключевое направление исправлений. Релиз 4.6.8 закрывает проблемы в форматах TTX Logger, BUSMASTER, Tektronix K12xx, Endace ERF, Catapult DCT2000, 3GPP phone logs, Ixia IxVeriWave, Vector Informatik BLF, pcapng и Gammu DCT3. Эти форматы встречаются в корпоративных сетях, автомобильных испытаниях, телеком-анализе и при диагностике оборудования. Например, TTX Logger и Catapult DCT2000 применяются в телекоммуникационном оборудовании, а BUSMASTER и Vector BLF - в автомобильной электронике. Специалистам в этих областях особенно важно обновить ПО, поскольку вредоносный файл может попасть от коллег или партнёров.
Атакующий может отправить аналитику вредоносный файл захвата, и тот откроет его в ходе расследования. Это делает уязвимости парсеров особенно опасными для групп реагирования, которые разбирают подозрительные артефакты в ограниченные сроки. Сбой инструмента в такой момент прерывает работу и создаёт дополнительную нагрузку на команду.
Помимо перечисленных бюллетеней, релиз содержит другие исправления стабильности и обработки памяти. Например, разработчики устранили переполнение буфера в модуле записи K12/RF5, чтение за пределами границ в модуле записи BLF, рекурсию при декодировании DLMS/COSEM, которая могла исчерпать стек, разыменование нулевого указателя при обработке KNX/IP Secure Wrapper и глобальное чтение за пределами границ, вызванное значением длины Bluetooth snoop в androiddump. Также исправлена проблема с чрезмерно глубокой вложенностью JSON в NetLog и целочисленное переполнение, связанное с неограниченными долями времени Daintree.
Эти уязвимости особенно актуальны для тех, кто регулярно работает с недоверенными файлами захвата. В случае эксплуатации злоумышленник может вывести из строя рабочий инструмент аналитика или нарушить работу автоматизированной системы анализа. Для организаций, которые полагаются на Wireshark при разборе подозрительного трафика, это означает задержку в анализе и возможные простои.
Sharkd часто используется как серверная часть для платформ, которые не имеют собственного стека декодирования. Сбой этого компонента прерывает обработку трафика в масштабе всей системы. Поэтому администраторам таких решений следует проверять логи на предмет аномальных завершений sharkd и как можно скорее установить патч.
Релиз также улучшает декодирование ряда элементов 5G NAS. Исправлены ошибки, связанные с корректностью местоположения S-NSSAI, информацией NSAG, возможностями безопасности UE, диапазоном ожидания регистрации, расширенной информацией CAG и контейнерами Service on Request. Новых протоколов не добавлено, однако поддержка существующих стала надёжнее.
Значительную часть уязвимостей обнаружили исследователи Aisle Research - Дмитрий Тризна, Луиджино Камастра, Зе Шен и Игорь Моргенштерн. Также в работе участвовали специалисты CyStack Security Team, BreachX Zero Day Labs, Педро Пинью и другие. Например, проблемы в диссекторах C12.22, CMS, H.245 и Kerberos нашла Aisle Research. Уязвимости sharkd выявили Claude и Ada Logics. Авторы бюллетеней сообщают, что об эксплуатирующих атаках неизвестно, однако потенциально злоумышленник может вызвать крах, убедив жертву открыть повреждённый файл захвата или отправив вредоносный пакет в сеть.
Пользователям рекомендуется обновить Wireshark до версии 4.6.8. Для ветки 4.4 вышел патч 4.4.18. Уязвимости затрагивают версии с 4.6.0 по 4.6.7 и с 4.4.0 по 4.4.17. Специалистам по безопасности стоит обновить также рабочие станции, песочницы, автоматизированные конвейеры и общие форензические среды, которые обрабатывают недоверенные файлы захвата.
Регулярное обновление анализаторов трафика остаётся необходимым условием для защищённой работы с подозрительными данными. Уязвимости затрагивают широкий круг форматов и протоколов, поэтому задержка с установкой патча увеличивает окно риска для аналитических групп.
Ссылки