BDU:2022-01052 (CVE-2021-46143) — уязвимость функции doProlog (xmlparse.c) библиотеки Expat
По данным БДУ ФСТЭК России, по состоянию на 01.06.2026.
Высокий — 8.1/10 Публичный эксплойт Есть инциденты ИБ Устранена
Уязвимость функции doProlog файла xmlparse.c библиотеки Expat связана с целочисленным переполнением. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Кого касается и что делать
- Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 7, 8; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; и ещё 10 позиций
- Что делать: уязвимость устранена производителем — применить исправления: www.suse.com, security-tracker.debian.org, access.redhat.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2022-01052 · CVE-2021-46143 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.1; CVSS 2.0 — 9.3) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции doProlog (xmlparse.c) библиотеки Expat, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации |
| Даты | Опубликована: 04.03.2022 · Обновлена ФСТЭК: 01.06.2026 · Выявлена: 10.01.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-190 — целочисленное переполнение или циклический сдвиг |
| Класс уязвимости | Уязвимость кода |
Уязвимое ПО
- Red Hat Enterprise Linux (Red Hat) — версии 7, 8 · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
- Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — 8.1 «Ленинград» · операционная система
- OpenSUSE Leap (Novell) — 15.3 · операционная система
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- Expat (James Clark) — до 2.4.3 · прикладное ПО информационных систем
- Альт 8 СП (АО «ИВК») — операционная система
- IBM Cloud Pak System (IBM) — до 2.3.3.5 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.4.3 · операционная система
- ROSA Virtualization (АО «НТЦ ИТ РОСА») — 2.1 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- ОС ОН «Стрелец» (АО «Концерн ВНИИНС») — до 16.01.2023 · операционная система
- ОС Аврора (ООО «Открытая мобильная платформа») — до 5.1.4 включительно · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для библиотеки Expat: Обновление программного обеспечения до версии 2.4.3 и выше
- Для программных продуктов Novell Inc: www.suse.com/security/cve/CVE-2021-46143.html
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2021-46143
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2021-46143
- Для программных продуктов IBM Corp.: www.ibm.com/support/pages/node/6612587
- Для ОС Astra Linux: использование рекомендаций производителя; wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17; wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
- Для ОСОН Основа: Обновление программного обеспечения expat до версии 2.2.6-2+deb10u3
- Для Astra Linux Special Edition 4.7 (для архитектуры ARM): использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
- Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»: обновить пакет expat до 2.2.0-2+deb9u5 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81
- Для ОС ОН «Стрелец»: Обновление программного обеспечения expat до версии 2.2.0-2+deb9u5
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2025-2777
- Для РедОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2025-2840
- Для ОС Аврора: cve.omp.ru/bb27514; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2025-3108
Источники
- www.openwall.com/lists/oss-security/2022/01/17/3
- github.com/libexpat/libexpat/issues/532
- github.com/libexpat/libexpat/pull/538
- security.netapp.com/advisory/ntap-20220121-0006/
- www.tenable.com/security/tns-2022-05
- security-tracker.debian.org/tracker/CVE-2021-46143
- access.redhat.com/security/cve/cve-2021-46143
- www.suse.com/security/cve/CVE-2021-46143.html
- nvd.nist.gov/vuln/detail/CVE-2021-46143
- www.ibm.com/support/pages/node/6612587



