Wireshark 4.6.8. Стоит ли обновляться - Академия Selectel

Wireshark 4.6.8. Стоит ли обновляться

Антон Дятлов
Антон Дятлов Инженер по ИБ
14 августа 2026

12 августа вышла новая версия Wireshark. Обозреваем устраненные ошибки и исправленные уязвимости.

Изображение записи

Устранение ошибок

В версии Wireshark 4.6.8 доработаны анализаторы и форматы захвата. Улучшения коснулись ASN.1 BER, ASTERIX, CMS, Kerberos, RELOAD, Rlogin, RRC, SSH, X.509AF, Bluetooth и других протоколов. Обновлена поддержка нескольких форматов файлов захвата, таких как pcapng, Daintree SNA, RTPDump, Sniffer ERF и других.

Из наиболее практически значимых обновлений — доработка анализа TCP-трафика: в версии 4.6.6 переключение настройки Analyze TCP sequence numbers могло приводить к ошибке сегментации SEGFAULT при повторно переданных TCP-пакетах. 

Также устранена проблема с окном File Capture Properties, которое могло сильно замедлять работу или приводить к зависанию программы.

Исправлен и ряд других ошибок обработки данных, таких как переполнение стека при разборе глубоко вложенного JSON NetLog, проблемы с расшифровкой и декодированием контейнеров, а также ошибки в отдельных механизмах записи и чтения файлов захвата.

Исправление уязвимостей

Основная часть релиза — безопасность. Устранено 28 уязвимостей, которые позиционируются как DoS (отказ в обслуживании). Паттерн один и тот же: специально сформированный захват или файл вызывает отказ при разборе, что приводит к падению процесса.

9 уязвимостей относятся к парсерам файлов. Вектор атаки здесь — открытие вредоносного файла захвата, где большинство парсеров имеют редкие форматы, например, BLF или DCT2000, но есть и pcapng — основной формат захвата в Wireshark. 

ID уязвимостиПарсер
wnpa-sec-2026-68 TTX Logger 
wnpa-sec-2026-70BUSMASTER 
wnpa-sec-2026-71 Tektronix K12xx 
wnpa-sec-2026-72ERF 
wnpa-sec-2026-74Catapult DCT2000 
wnpa-sec-2026-813gpp phone log 
wnpa-sec-2026-82Ixia IxVeriWave / BLF
wnpa-sec-2026-84Pcapng 
wnpa-sec-2026-90Gammu DCT3 trace 

Еще 16 уязвимостей — в диссекторах протоколов. Вектор атаки здесь — захват или чтение трафика с вредоносным пакетом. Некоторые протоколы упоминаются дважды, что говорит о нескольких исправленных способах ронять диссектор.

ID уязвимостиПротокол
wnpa-sec-2026-66 UMTS FP 
wnpa-sec-2026-67RDP 
wnpa-sec-2026-73 Bluetooth ATT 
wnpa-sec-2026-75C12.22 
wnpa-sec-2026-76CMS 
wnpa-sec-2026-77H.245 
wnpa-sec-2026-78Kerberos 
wnpa-sec-2026-79Bluetooth HFP 
wnpa-sec-2026-80Bluetooth BR/EDR FHS 
wnpa-sec-2026-83 CMS 
wnpa-sec-2026-85SSH
wnpa-sec-2026-86ESS 
wnpa-sec-2026-87X.509IF 
wnpa-sec-2026-88RRC 
wnpa-sec-2026-89C12.22
wnpa-sec-2026-91Bluetooth AVRCP 

Отдельно стоит упомянуть уязвимость wnpa-sec-2026-69 — пожалуй, самую опасную из закрытых этим релизом, поскольку она затрагивает не отдельный протокол, а общий механизм reassemble (сборки фрагментированных сообщений), которым пользуются 54 диссектора.  При превышении суммы длин одного сообщения в uint32_t (хранит значения до 2³²-1) в 4 ГБ, значение переполняется и «заворачивается» в маленькое число. Буфер выделяется именно под этот заниженный размер, но каждый фрагмент по-прежнему копируется в него целиком — запись уходит за границы выделенной области и затирает чужую память в куче. 

Воспроизводимую атаку подтвердили пока для трех диссекторов: реассемблинга SMTP DATA, DICOM PDV и сообщений WebSocket — то есть для эксплуатации достаточно фрагментированного трафика по одному из этих протоколов.

Еще две уязвимости — wnpa-sec-2026-64 и wnpa-sec-2026-65, которые затрагивают sharkd (JSON RPC-демон для программного доступа к Wireshark). В обоих случаях в sharkd отправляется специально сформированная последовательность, где сначала идет регистрация объекта на стеке как глобального listener, затем вызывается ошибка и функция падает без очистки, а listener висит на освобожденной памяти. Следующий запрос вызывает обработчик через указатель на несуществующую память. В уязвимости wnpa-sec-2026-64 это приводит к вызову функции по адресу из данных, а в wnpa-sec-2026-65 — к перевыделению памяти по адресу из данных.

Выводы

Релиз закрывает способы вывести Wireshark из строя — как через сеть, так и через открытие вредоносного файла захвата. При этом разработчики отмечают, что не располагают сведениями об эксплуатации этих уязвимостей в реальных условиях. Также исправлены уязвимости в протоколах, с которыми аналитики сталкиваются каждый день — SSH, Kerberos, RDP. А сквозной характер уязвимости wnpa-sec-2026-69 (в ядре механизма реассемблинга, затрагивающем десятки диссекторов) и логика эксплуатации wnpa-sec-2026-64/65 через последовательность запросов к sharkd — весомый аргумент в пользу скорейшего обновления.