Как определить затронутую ветку Wireshark по wnpa-sec-2026-61, безопасно отложить недоверенный capture и подтвердить обновление до 4.6.7 или 4.4.17.
Определите ветку без открытия capture
Запустите Wireshark без загрузки файлов и откройте штатное окно About, чтобы записать точную версию. Не проверяйте номер по имени скачанного installer: установленная версия может отличаться. Advisory перечисляет затронутые диапазоны 4.6.0–4.6.6 и 4.4.0–4.4.16, а исправленными называет 4.6.7 и 4.4.17. Если версия старее другой ветки или предоставлена дистрибутивом с backport, одной строки номера недостаточно: сверяйтесь с бюллетенем поставщика пакета. До подтверждения отложите неизвестные pcap, pcapng и другие trace-файлы. Не запускайте live capture на недоверенной сети ради теста.
Поймите границу advisory
Официальный документ сообщает, что dissectors MIH, MPEG DSM-CC, eDonkey и MEGACO могли попадать в бесконечный цикл. В качестве воздействия указано возможное чрезмерное потребление CPU при специально сформированном пакете в сети или trace-файле. Wireshark также пишет, что не знает об эксплуатации этой проблемы. Эти формулировки нельзя расширять до обещания удалённого выполнения кода или утверждения об атаках в природе. Практический вывод ограничен: затронутой версии нельзя доверять обработку неизвестного ввода. Не скачивайте proof of concept и не пытайтесь сформировать malformed packet — это не требуется для проверки версии.
Обновите штатным каналом и проверьте результат
Используйте официальный installer либо поддерживаемый менеджер пакетов вашей ОС, сохранив сведения о текущей ветке и настройках. Не смешивайте одновременно обновление Wireshark, Npcap, пользовательских plugins и профилей: при проблеме будет невозможно определить слой. После установки снова откройте About и подтвердите версию не ниже 4.6.7 для ветки 4.6 или 4.4.17 для ветки 4.4. Release notes 4.6.7 перечисляют wnpa-sec-2026-61 среди исправлений и одновременно содержат другие изменения. Успешный запуск не доказывает установку исправления, пока номер версии не проверен.
Возвращайте capture в работу по одному
После подтверждённого обновления сначала откройте собственный известный небольшой capture, затем один рабочий файл из доверенного источника. Следите за CPU и отзывчивостью, не публикуя пакеты: trace может содержать адреса, имена хостов, cookies и полезную нагрузку. Если приложение зависает и на исправленной версии, остановите анализ и сохраните только версию, формат файла, хэш и обезличенный журнал; сам capture передавайте лишь по защищённому каналу поддержки. Advisory подтверждает конкретную границу версий, но не гарантирует отсутствие других ошибок. Такой порядок снижает риск и не превращает security notice в инструкцию по эксплуатации.
Материал подготовлен редакцией VOne с применением ИИ для безопасного дерева по версиям; все технические утверждения сверены с advisory и release notes Wireshark, exploit-тесты не проводились.
Источники и проверка
- Wireshark Security Advisory wnpa-sec-2026-61 проверено 2026-08-10
- Wireshark 4.6.7 Release Notes проверено 2026-08-10
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.