Программы

Уязвимость CVE-2026-17544 в PHP

Уязвимость CVE-2026-17544 интерпретатора PHP связана с ошибкой расчета размера выделяемого буфера при ручном усечении дробной части числа и последующем удалении конечных нулей, из-за чего в память записывается объем данных, превышающий фактический размер выделенного пространства. Эксплуатация уязвимости может позволить удаленному нарушителю спровоцировать выход за границы выделенной памяти (в стеке или куче), что приводит к аварийному завершению работы приложения (отказ в обслуживании) или, теоретически, к выполнению произвольного кода.

Уязвимые версии:

  • PHP (серия 8.4.*): версии до 8.4.24
  • PHP (серия 8.5.*): версии до 8.5.9

Уровень опасности: 9.8 Критический

Расшифровка вектора:

  • AV:N — Вектор атаки: Сетевой (Network)
  • AC:L — Сложность атаки: Низкая (Low)
  • PR:N — Уровень привилегий: Не требуются (None)
  • UI:N — Взаимодействие с пользователем: Не требуется (None)
  • S:U — Влияние на другие компоненты системы: Не оказывает (Unchanged)
  • C:H — Влияние на конфиденциальность: Высокое (High)
  • I:H — Влияние на целостность: Высокое (High)
  • A:H — Влияние на доступность: Высокое (High)

Условия эксплуатации:

  • Уязвимая версия PHP.
  • Включено расширение 🔒 (по умолчанию 🔒🔒🔒).
  • Атакующий может 🔒🔒🔒.
  • Приложение передаёт 🔒 в 🔒 без достаточной проверки длины и 🔒.
  • Не требуется предварительная аутентификация или специальные привилегии (эксплуатация возможна удалённо, если вектор ввода доступен по сети).

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒).

Пример правила ModSecurity:

SecRequestBodyAccess On

SecRule ARGS|REQUEST_BODY|REQUEST_URI "🔒🔒🔒🔒🔒,\
  tag:'CVE-2026-17544',\
  tag:'PHP'"

Пример правила Suricta:

Проверка URI.

alert http any any -> any any \
 (msg:"CVE-2026-17544 PHP 🔒🔒"; \
  flow:to_server,established; \
  http.uri; \
  pcre:"/(?:^|[^🔒])[🔒]?[🔒]+\.[🔒]*[🔒]0{🔒}/i"; \
  🔒🔒; \
  sid:2026175441; rev:1;)

Проверка тела HTTP-запроса.

alert http any any -> any any \
 (msg:"CVE-2026-17544 PHP 🔒🔒"; \
  🔒🔒🔒; \
  sid:2026175442; rev:1;)

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Готовые образы настроенных средств защиты

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы