Уязвимость CVE-2026-17544 интерпретатора PHP связана с ошибкой расчета размера выделяемого буфера при ручном усечении дробной части числа и последующем удалении конечных нулей, из-за чего в память записывается объем данных, превышающий фактический размер выделенного пространства. Эксплуатация уязвимости может позволить удаленному нарушителю спровоцировать выход за границы выделенной памяти (в стеке или куче), что приводит к аварийному завершению работы приложения (отказ в обслуживании) или, теоретически, к выполнению произвольного кода.
Уязвимые версии:
- PHP (серия 8.4.*): версии до 8.4.24
- PHP (серия 8.5.*): версии до 8.5.9
Уровень опасности: 9.8 Критический
Расшифровка вектора:
- AV:N — Вектор атаки: Сетевой (Network)
- AC:L — Сложность атаки: Низкая (Low)
- PR:N — Уровень привилегий: Не требуются (None)
- UI:N — Взаимодействие с пользователем: Не требуется (None)
- S:U — Влияние на другие компоненты системы: Не оказывает (Unchanged)
- C:H — Влияние на конфиденциальность: Высокое (High)
- I:H — Влияние на целостность: Высокое (High)
- A:H — Влияние на доступность: Высокое (High)
Условия эксплуатации:
- Уязвимая версия PHP.
- Включено расширение 🔒 (по умолчанию 🔒🔒🔒).
- Атакующий может 🔒🔒🔒.
- Приложение передаёт 🔒 в 🔒 без достаточной проверки длины и 🔒.
- Не требуется предварительная аутентификация или специальные привилегии (эксплуатация возможна удалённо, если вектор ввода доступен по сети).
Устраняется обновлением (🔒).
Proof of concept для данной уязвимости (🔒).
Пример правила ModSecurity:
SecRequestBodyAccess On SecRule ARGS|REQUEST_BODY|REQUEST_URI "🔒🔒🔒🔒🔒,\ tag:'CVE-2026-17544',\ tag:'PHP'"
Пример правила Suricta:
Проверка URI.
alert http any any -> any any \
(msg:"CVE-2026-17544 PHP 🔒🔒"; \
flow:to_server,established; \
http.uri; \
pcre:"/(?:^|[^🔒])[🔒]?[🔒]+\.[🔒]*[🔒]0{🔒}/i"; \
🔒🔒; \
sid:2026175441; rev:1;)
Проверка тела HTTP-запроса.
alert http any any -> any any \ (msg:"CVE-2026-17544 PHP 🔒🔒"; \ 🔒🔒🔒; \ sid:2026175442; rev:1;)
🔒 Закрытый канал на Sponsr.ru
Что доступно в канале:
Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках
Ссылки на эксплоиты для проверки своих систем
Правила для IDS/WAF там, где их использование рационально
Еженедельная рассылка условий эксплуатации новых уязвимостей
Готовые образы настроенных средств защиты
Подпишись на закрытый канал → | О канале c примерами рассылки