Разбирая сообщения ФСТЭК часто встречаю до ужаса пугающие неточности, и сначало это казалось невнимательностью, но сейчас я уверен, что это обычное раздолбайство (в оригинале было более жесткое слово).
Давайте перейдем к примеру. Есть уязвимость BDU:2026-10233 (ссылка) в glib. В описании на БДУ ФСТЭК указана только операционная система Red Hat.


А где другие дистрибутивы Linux? неужели они не содержат данную уязвимость?
Смотрим номер CVE внизу страницы.

И сразу посмотрим уязвим ли Debian.

Внезапно, debian уязвим, ссылка.
А давайте посмотрим описание на nist (ссылка), так именно на него ссылается БДУ ФСТЭК внизу страницы и скорее всего именно с него и был взят материал для публикации этой уязвимости.

Как можно видеть, об уязвимости сообщили Red Hat и тут же есть желтая надпись о том, что её нужно доработать, но ни тут, ни в описании не сказано, что уязвимость только в Red Hat! Речь ведь про уязвимость в Glib!
Неужели специалисты, которые добавляют/одобряют присланные уязвимости в БДУ ФСТЭК не знают, что эта библиотека идёт по умолчанию наверное во всех дистрибутивах Linux?

Даже в Astra Linux она идёт из коробки и при чем прошло больше месяца, а в репозиториях Астры версии glib с устранением уязвимости не появилось!
Какой вывод? К сожалению, рассылки НКЦКИ и ФСТЭК, как и БДУ ФСТЭК содержат слишком много критических ошибок для ресурсов, на которые они заставляют ориентироваться всех безопасников, поэтому нужно все перепроверять самостоятельно! Если нет времени делать это самостоятельно обратите внимание на мой закрытый канал.
🔒 Закрытый канал на Sponsr.ru
Что доступно в канале:
Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках
Ссылки на эксплоиты для проверки своих систем
Правила для IDS/WAF там, где их использование рационально
Еженедельная рассылка условий эксплуатации новых уязвимостей
Подпишись на закрытый канал → | О канале c примерами рассылки
Похожие материалы