Фондацията Wireshark официално пусна Wireshark 4.6.8 – актуализация за сигурност, която отстранява 28 отделни уязвимости, способни да предизвикат срив на приложението в анализатора на мрежови протоколи.

Като най-широко използвания инструмент в света за отстраняване на проблеми в мрежата, анализ на протоколи, разработка на софтуер и обучение, Wireshark е основен елемент за центровете за операции по сигурността (SOC) и екипите за мрежово инженерство.

Адресирането на тези уязвимости за отказ на услуга (DoS) в Wireshark е от критично значение за предотвратяване на неочаквани прекъсвания на анализа по време на улавяне на пакети в реално време или работни процеси за реагиране на инциденти.

Wireshark 4.6.8 отстранява 28 уязвимости

Проследявани под бюлетините за сигурност от wnpa-sec-2026-64 до wnpa-sec-2026-91, коригираните уязвимости обхващат широк диапазон от анализатори на протоколи (dissectors) и вътрешни компоненти.

Няколко недостатъка засягат директно демона без графичен интерфейс sharkd, докато други са насочени към анализатори на протоколи, използвани в корпоративни, безжични и индустриални комуникации:

  • Корпоративни протоколи и протоколи за сигурност: Remote Desktop Protocol (RDP), Kerberos, SSH, H.245, Cryptographic Message Syntax (CMS) и X.509IF.
  • Стек за безжични и клетъчни мрежи: Множество Bluetooth профили (ATT, HFP, AVRCP, BR/EDR FHS) заедно с клетъчните протоколни анализатори UMTS FP и RRC.
  • Индустриални и комунални услуги: Протоколът за интелигентно измерване C12.22, който се появява два пъти в списъка с бюлетини.

Повечето от тези уязвимости произтичат от неправилно боравене с деформирани или злонамерено създадени данни в пакетите. Атакуващ в наблюдаван мрежов сегмент или такъв, който подмами анализатор да отвори манипулиран файл с уловени данни, може да предизвика отказ на услуга (DoS) и да срине модула за анализ.

Исторически погледнато, некоригираните рискове за изпълнение на код в Wireshark и сривовете на анализаторите представляват сериозни оперативни рискове, когато анализаторите обработват ненадеждни мрежови файлове.

По-специално, бюлетинът wnpa-sec-2026-87, включващ анализатора X.509IF, е с изчакващ идентификатор CVE, което сигнализира за предстоящото му включване в по-широки национални бази данни за уязвимости.

Компонентите за парсване на файлове представляват друга важна област на излагане на риск в тази версия. Входните модули на Wireshark за регистрационни файлове на TTX Logger, BUSMASTER, Tektronix K12xx, Endace ERF, Catapult DCT2000, трасиращи файлове на Gammu DCT3 и 3gpp регистрационни файлове за телефони получиха корекции за предотвратяване на срив на парсера.

Внедрени са и специфични за Windows корекции на сривове за четците на файлове Ixia IxVeriWave и Vector Informatik BLF.

Както е описано подробно в официалните бележки по изданието на Wireshark 4.6.8, тази версия адресира дълъг списък от проблеми със стабилността, управлението на паметта и точността отвъд основните бюлетини за сигурност:

  • Защита на буфера и паметта: Коригирано препълване на буфера в стека в модула за запис на K12/RF5, четене извън границите в модула за запис на BLF при обработка на усечени Ethernet рамки с VLAN тагове, както и разсичане на NULL показалец в пътя за декриптиране на KNXIP Secure Wrapper.
  • Предпазни мерки срещу рекурсия: Коригиран недостатък, водещ до изчерпване на стека, предизвикан от дълбоко вложени JSON данни в NetLog.
  • Точност на 5G телеметрията: Коригирана е логиката на декодиране за информационни елементи от 5G NAS, включително валидност на местоположението на S-NSSAI, възможности за сигурност на потребителското оборудване (UE) и полета на прозрачни контейнери за SOR.
  • Производителност на потребителския интерфейс: Разрешено е специфично за Windows забавяне на интерфейса, засягащо диалоговия прозорец за свойства на уловения файл.

Проследяването на текущите актуализации за сигурност на Wireshark гарантира, че инструментите за мрежов мониторинг остават устойчиви срещу неочаквани вектори на срив.

Въпреки че Wireshark 4.6.8 не добавя поддръжка за чисто нови протоколи, версията обновява възможностите за анализиране на ASN.1 BER, ASTERIX, GTPv2, RELOAD и Rlogin, заедно с актуализирана обработка на файлове за улавяне за форматите Daintree SNA и pcapng.

Освен това версията документира промяна в пакетирането, въведена в линията на версии 4.6.x: при повечето UNIX/Linux дистрибуции extcap двоичните файлове вече се намират в директорията libexec, вместо в стандартния път за библиотеки.