К обсуждениям

Wireshark и advisory 2026-61: проверьте версию до открытия чужого capture

Редакция VOne Технологии

Как определить затронутую ветку Wireshark по wnpa-sec-2026-61, безопасно отложить недоверенный capture и подтвердить обновление до 4.6.7 или 4.4.17.

Определите ветку без открытия capture

Запустите Wireshark без загрузки файлов и откройте штатное окно About, чтобы записать точную версию. Не проверяйте номер по имени скачанного installer: установленная версия может отличаться. Advisory перечисляет затронутые диапазоны 4.6.0–4.6.6 и 4.4.0–4.4.16, а исправленными называет 4.6.7 и 4.4.17. Если версия старее другой ветки или предоставлена дистрибутивом с backport, одной строки номера недостаточно: сверяйтесь с бюллетенем поставщика пакета. До подтверждения отложите неизвестные pcap, pcapng и другие trace-файлы. Не запускайте live capture на недоверенной сети ради теста.

Поймите границу advisory

Официальный документ сообщает, что dissectors MIH, MPEG DSM-CC, eDonkey и MEGACO могли попадать в бесконечный цикл. В качестве воздействия указано возможное чрезмерное потребление CPU при специально сформированном пакете в сети или trace-файле. Wireshark также пишет, что не знает об эксплуатации этой проблемы. Эти формулировки нельзя расширять до обещания удалённого выполнения кода или утверждения об атаках в природе. Практический вывод ограничен: затронутой версии нельзя доверять обработку неизвестного ввода. Не скачивайте proof of concept и не пытайтесь сформировать malformed packet — это не требуется для проверки версии.

Обновите штатным каналом и проверьте результат

Используйте официальный installer либо поддерживаемый менеджер пакетов вашей ОС, сохранив сведения о текущей ветке и настройках. Не смешивайте одновременно обновление Wireshark, Npcap, пользовательских plugins и профилей: при проблеме будет невозможно определить слой. После установки снова откройте About и подтвердите версию не ниже 4.6.7 для ветки 4.6 или 4.4.17 для ветки 4.4. Release notes 4.6.7 перечисляют wnpa-sec-2026-61 среди исправлений и одновременно содержат другие изменения. Успешный запуск не доказывает установку исправления, пока номер версии не проверен.

Возвращайте capture в работу по одному

После подтверждённого обновления сначала откройте собственный известный небольшой capture, затем один рабочий файл из доверенного источника. Следите за CPU и отзывчивостью, не публикуя пакеты: trace может содержать адреса, имена хостов, cookies и полезную нагрузку. Если приложение зависает и на исправленной версии, остановите анализ и сохраните только версию, формат файла, хэш и обезличенный журнал; сам capture передавайте лишь по защищённому каналу поддержки. Advisory подтверждает конкретную границу версий, но не гарантирует отсутствие других ошибок. Такой порядок снижает риск и не превращает security notice в инструкцию по эксплуатации.

Материал подготовлен редакцией VOne с применением ИИ для безопасного дерева по версиям; все технические утверждения сверены с advisory и release notes Wireshark, exploit-тесты не проводились.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.