BDU:2022-03770 (CVE-2022-1586) — уязвимость функции compile_xclass_matchingpath() библиотеки PCRE2
По данным БДУ ФСТЭК России, по состоянию на 19.03.2025.
Высокий — 8.2/10 Существует эксплойт Есть инциденты ИБ Устранена
Уязвимость функции compile_xclass_matchingpath() библиотеки PCRE2 связана с чтением данных за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании или раскрыть защищаемую информацию путем отправки специально сформированных данных
Кого касается и что делать
- Уязвимое ПО: РЕД ОС (ООО «Ред Софт») — версии 7.3; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7; ОС ТД АИС ФССП России (ФССП России) — версии ИК6; и ещё 4 позиции
- Что делать: уязвимость устранена производителем — применить исправления: repo.red-soft.ru, goslinux.fssp.gov.ru, access.redhat.com
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2022-03770 · CVE-2022-1586 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.2; CVSS 2.0 — 8.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость функции compile_xclass_matchingpath() библиотеки PCRE2, позволяющая нарушителю вызвать отказ в обслуживании или раскрыть защищаемую информацию |
| Даты | Опубликована: 27.06.2022 · Обновлена ФСТЭК: 19.03.2025 · Выявлена: 02.06.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-125 — чтение за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7 · операционная система
- ОС ТД АИС ФССП России (ФССП России) — ИК6 · операционная система
- PCRE2 (Philip Hazel) — от 10.00 до 10.39 · прикладное ПО информационных систем
- OpenShift Container Platform (Red Hat) — 4.11 · прикладное ПО информационных систем
- ROSA Virtualization (АО «НТЦ ИТ РОСА») — 2.1 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- ROSA Virtualization 3.0 (АО «НТЦ ИТ РОСА») — 3.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для PCRE2: Обновление программного обеспечения до актуальной версии
- Для РедОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
- Для ОС ТД АИС ФССП России: goslinux.fssp.gov.ru/2726972/
- Для программных продуктов Red Hat Inc.: access.redhat.com/errata/RHSA-2022:6103
- Для ОС Astra Linux Special Edition 1.7: использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0426SE17
- Для Astra Linux Special Edition 4.7 для архитектуры ARM: wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0727SE47; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosalinux.ru/advisories/ROSA-SA-2023-2204; Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: abf.rosa.ru/advisories/ROSA-SA-2025-2693
Источники
- github.com/PCRE2Project/pcre2/commit/d4fa336fbcc388f89095…
- nvd.nist.gov/vuln/detail/CVE-2022-1586
- redos.red-soft.ru/support/secure/
- goslinux.fssp.gov.ru/2726972/
- access.redhat.com/errata/RHSA-2022:6103
- wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0426SE17
- wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0727SE47
- abf.rosalinux.ru/advisories/ROSA-SA-2023-2204
- abf.rosa.ru/advisories/ROSA-SA-2025-2693



