資安雷達 2026 年 9 月 20 日

2026-09-20 — Suricata 8.0.7 修兩重大漏洞防遠端執行

primary=https://www.openwall.com/lists/oss-security/2026/09/19/1 primary=https://redmine.openinfosecfoundation.org/versions/236

Suricata 8.0.7 修兩重大漏洞防遠端執行

oss-security mailing list · 2026-09-19

Suricata 8.0.7 一口氣修補 67 個弱點,其中兩個被標為 CRITICAL 的問題,攻擊者只要送出特製流量、不需任何互動或認證,就能在啟用預設功能的 IDS/IPS 上觸發遠端程式碼執行。OISF 於 2026 年 9 月 18 日在官方論壇公告,隔日由 Alan Coopersmith 轉發至 oss-security 郵件論壇。這是 Suricata 有史以來單一版本修補弱點數最多的一次。

漏洞機制

OISF 在公告中重新定義了嚴重度分級:CRITICAL 專門保留給「影響預設啟用之 Tier 1 功能、且可透過流量遠端觸發程式碼執行」的問題,而 HIGH 則是同樣影響預設 Tier 1 功能,但後果是可能遺失偵測能見度或服務可用性,程度較輕。這次公告附上的 CVE 對照表列出全部 67 張票,逐一標註 OISF 自評與 CVSS 3.1 兩套嚴重度;其中僅有 90048974 兩張票在兩套評分下都落在 CRITICAL

由於這兩張票目前仍是私有票,OISF 的政策是安全性私有票會在版本釋出兩週後才對外公開,因此公告本身並未寫出 90048974 具體對應到哪個協定解析器或引擎元件,也尚未分配 CVE 編號(表中標示為 Pending)。可以確認的是,這次弱點回報量暴增,公告直接點名原因:本次是 AI(輔助)分析興起後回報數量最高的一次,貢獻名單中列出「Ada Logics in collaboration with Anthropic Research」與「Kevin Valerio and Quan Nguyen from Trail of Bits in collaboration with OpenAI」等具名協作,顯示這波弱點多半是由 AI 輔助的程式碼分析工具挖出。

受影響版本

受影響範圍是 Suricata 8 分支在 8.0.7 之前的版本,只要相關 Tier 1 功能維持預設啟用設定即在風險範圍內;公告未列出各票對應的具體 protocol parser 名稱,因此維運者無法單靠功能開關排除風險,只能以升級版本為準。另外公告一併宣布 Suricata 7 已進入 End of Life,最後一版停在 7.0.17,官方不再為 7.x 分支修補這批弱點;隨著 Suricata 7 EOL,其依賴的 LibHTP 專案也同步下線,GitHub 上的 libhtp repository 已被封存。

  • 仍在 Suricata 7.x 分支:已無官方修補,需整支升級到 8 系列。
  • Suricata 8.0.x(8.0.7 以前):受本次全部 67 個弱點影響,含兩個 CRITICAL

修補與緩解

官方修補方式就是升級到 8.0.7,下載點在 OISF 官網的 suricata-8.0.7.tar.gz;公告並未提供暫時關閉特定功能作為緩解措施的建議,也就是說在正式升級之前,沒有官方認可的替代防護手段。完整票號清單可在 Redmine 8.0.7 版本頁查閱,但其中屬於私有的安全性票(含 90048974)要等版本釋出兩週後才會公開細節。跑 IDS/IPS 的維運者應優先安排這次升級,並持續關注 Suricata Security Advisories 頁面,待 CVE 編號與細節補齊後再檢視自己環境是否觸及那兩個 CRITICAL 功能。

原始來源:oss-security mailing listSuricata 8.0.7 Redmine 版本頁


End of article
0
Would love your thoughts, please comment.x
()
x