BDU:2025-13169 (CVE-2025-11230) — уязвимость серверного программного обеспечения HAProxy

По данным БДУ ФСТЭК России, по состоянию на 01.06.2026.

Высокий — 7.5/10 Устранена

Уязвимость серверного программного обеспечения HAProxy связана с алгоритмической сложностью. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: Альт 8 СП (АО «ИВК»); Ubuntu (Canonical) — версии 22.04 LTS, 24.04 LTS, 25.04; РОСА ХРОМ (АО «НТЦ ИТ РОСА») — версии 12.4; и ещё 6 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: www.haproxy.com, ubuntu.com, altsp.su

Сведения об уязвимости

Идентификаторы BDU:2025-13169 · CVE-2025-11230
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:P/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H
нужен физический доступ, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность, высокое влияние на целостность и доступность
Наименование ФСТЭК Уязвимость серверного программного обеспечения HAProxy, связанная с алгоритмической сложностью, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 21.10.2025 · Обновлена ФСТЭК: 01.06.2026 · Выявлена: 03.10.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-407 — алгоритмическая сложность
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Альт 8 СП (АО «ИВК») — операционная система
  • Ubuntu (Canonical) — версии 22.04 LTS, 24.04 LTS, 25.04 · операционная система
  • РОСА ХРОМ (АО «НТЦ ИТ РОСА») — 12.4 · операционная система
  • АЛЬТ СП 10 (АО «ИВК») — операционная система
  • HAProxy (Willy Terreau) — версии до 2.4.30, до 2.6.23, до 2.8.16, до 3.0.12, до 3.1.9, до 3.2.6 · прикладное ПО информационных систем
  • РЕД ОС (ООО «Ред Софт») — 8.0 · операционная система
  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — 3.8 · операционная система
  • Platform V SberLinux OS Server (АО «СберТех») — версии 9.2.0-fstec, до 9.2.0-fstec · операционная система
  • ОСОН ОСнова Оnyx (АО «НППКТ») — до 3.1 · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций производителя:
www.haproxy.com/blog/october-2025-cve-2025-11230-haproxy-…

  • Для Ubuntu: ubuntu.com/security/CVE-2025-11230
  • Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/
  • Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/
  • Для ОС Astra Linux: обновить пакет haproxy до 2.6.23-1astra4 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0126SE38
  • Для ОСОН ОСнова Оnyx: Обновление программного обеспечения haproxy до версии 2.6.12-1+deb12u3
  • Для Ред ОС: repo.red-soft.ru/redos/8.0/x86_64/updates/
  • Для Platform V SberLinux OS Server: Обновление операционной системы до версии 9.2.2-fstec
  • Для Platform V SberLinux OS Server: Обновление операционной системы до версии 9.2.2-fstec или выше
  • Для операционной системы РОСА ХРОМ: abf.rosa.ru/advisories/ROSA-SA-2026-3253

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: