BDU:2025-13169 (CVE-2025-11230) — уязвимость серверного программного обеспечения HAProxy
По данным БДУ ФСТЭК России, по состоянию на 01.06.2026.
Высокий — 7.5/10 Устранена
Уязвимость серверного программного обеспечения HAProxy связана с алгоритмической сложностью. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Альт 8 СП (АО «ИВК»); Ubuntu (Canonical) — версии 22.04 LTS, 24.04 LTS, 25.04; РОСА ХРОМ (АО «НТЦ ИТ РОСА») — версии 12.4; и ещё 6 позиций
- Что делать: уязвимость устранена производителем — применить исправления: www.haproxy.com, ubuntu.com, altsp.su
Сведения об уязвимости
| Идентификаторы | BDU:2025-13169 · CVE-2025-11230 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:P/ нужен физический доступ, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность, высокое влияние на целостность и доступность |
| Наименование ФСТЭК | Уязвимость серверного программного обеспечения HAProxy, связанная с алгоритмической сложностью, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 21.10.2025 · Обновлена ФСТЭК: 01.06.2026 · Выявлена: 03.10.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-407 — алгоритмическая сложность |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Альт 8 СП (АО «ИВК») — операционная система
- Ubuntu (Canonical) — версии 22.04 LTS, 24.04 LTS, 25.04 · операционная система
- РОСА ХРОМ (АО «НТЦ ИТ РОСА») — 12.4 · операционная система
- АЛЬТ СП 10 (АО «ИВК») — операционная система
- HAProxy (Willy Terreau) — версии до 2.4.30, до 2.6.23, до 2.8.16, до 3.0.12, до 3.1.9, до 3.2.6 · прикладное ПО информационных систем
- РЕД ОС (ООО «Ред Софт») — 8.0 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — 3.8 · операционная система
- Platform V SberLinux OS Server (АО «СберТех») — версии 9.2.0-fstec, до 9.2.0-fstec · операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 3.1 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций производителя:
www.haproxy.com/blog/october-2025-cve-2025-11230-haproxy-…
- Для Ubuntu: ubuntu.com/security/CVE-2025-11230
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/
- Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/
- Для ОС Astra Linux: обновить пакет haproxy до 2.6.23-1astra4 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0126SE38
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения haproxy до версии 2.6.12-1+deb12u3
- Для Ред ОС: repo.red-soft.ru/redos/8.0/x86_64/updates/
- Для Platform V SberLinux OS Server: Обновление операционной системы до версии 9.2.2-fstec
- Для Platform V SberLinux OS Server: Обновление операционной системы до версии 9.2.2-fstec или выше
- Для операционной системы РОСА ХРОМ: abf.rosa.ru/advisories/ROSA-SA-2026-3253
Источники
- www.haproxy.com/blog/october-2025-cve-2025-11230-haproxy-…
- ubuntu.com/security/CVE-2025-11230
- altsp.su/obnovleniya-bezopasnosti/
- wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0126SE38
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/3.1/
- repo.red-soft.ru/redos/8.0/x86_64/updates/
- abf.rosa.ru/advisories/ROSA-SA-2026-3253



