BDU:2025-08912 (CVE-2025-53538) — уязвимость системы обнаружения и предотвращения вторжений Suricata
По данным БДУ ФСТЭК России, по состоянию на 30.06.2026.
Уязвимость системы обнаружения и предотвращения вторжений Suricata связана с неограниченным распределением ресурсов. Эксплуатация уязвимости, может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Fedora (Fedora Project) — версии 41, 42; Suricata (Open Information Security Foundation) — версии до 7.0.11, до 8.0.0; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 13; и ещё 2 позиции
- Что делать: уязвимость устранена производителем — применить исправления: github.com, github.com, github.com
Сведения об уязвимости
| Идентификаторы | BDU:2025-08912 · CVE-2025-53538 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость системы обнаружения и предотвращения вторжений Suricata, связанная с неограниченным распределением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 23.07.2025 · Обновлена ФСТЭК: 30.06.2026 · Выявлена: 22.07.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-770 — неограниченное распределение ресурсов или дросселирование |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: исчерпание ресурсов |
Уязвимое ПО
- Fedora (Fedora Project) — версии 41, 42 · операционная система
- Suricata (Open Information Security Foundation) — версии до 7.0.11, до 8.0.0 · программное средство защиты
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — 13 · операционная система
- Fedora EPEL (Fedora Project) — версии epel9, epel8 · прикладное ПО информационных систем
- Kaspersky Industrial CyberSecurity for Networks (АО «Лаборатория Касперского») — версии 4.0.1.222, 4.3.0.231 · программное средство защиты
Возможные меры по устранению уязвимости
Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
— ограничение использования парсера HTTP/2;
— использование сигнатур, где первый байт тестирует тип фрейма HTTP2 DATA, а второй тестирует идентификатор потока 0 (например, drop http2 any any -> any any (frame:http2.hdr; byte_test:1,=,0,3; byte_test:4,=,0,5; sid: 1;));
— использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому программному обеспечению;
— сегментирование сети для ограничения доступа к уязвимому программному обеспечению из других подсетей;
— использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций
- Для Suricata: github.com/OISF/suricata/commit/1d6d331752e933c46aca0ae7a…; github.com/OISF/suricata/commit/7fa88ea9e7d05e07a7864050c…; github.com/OISF/suricata/security/advisories/GHSA-qrr7-cr…
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2025-53538
- Для Fedora: bugzilla.redhat.com/show_bug.cgi
- Для Kaspersky Industrial CyberSecurity for Networks: следовать рекомендациям по повышению защищенности системы, изложенным в документации на программное изделие; support.kaspersky.ru/kics-for-networks/4.5
Источники
- github.com/OISF/suricata/commit/1d6d331752e933c46aca0ae7a…
- github.com/OISF/suricata/commit/7fa88ea9e7d05e07a7864050c…
- github.com/OISF/suricata/security/advisories/GHSA-qrr7-cr…
- bugzilla.redhat.com/show_bug.cgi
- security-tracker.debian.org/tracker/CVE-2025-53538
- support.kaspersky.ru/kics-for-networks/4.5



