Новости · Безопасность

Wireshark 4.6.8 закрыл 28 уязвимостей, девять — в форматах файлов захвата трафика

Wireshark — самый распространённый в мире анализатор сетевого трафика. 13 августа 2026 года вышла версия 4.6.8 с рекордным для одного выпуска пакетом патчей: 28 уязвимостей, девять из которых срабатывают при открытии файла захвата с диска — это прямо касается форматов pcapng, ERF, BLF, Sniffer и других.

24 августа 2026 Редакция LoadFile Чтение 5 мин
Цифровой щит безопасности и потоки данных сетевых пакетов

Коротко: Wireshark 4.6.8 выпущен 13 августа 2026 года. Патч закрывает 28 уязвимостей, из которых 9 возникают при разборе файлов захвата трафика (pcapng, ERF, BLF, Sniffer, Catapult DCT2000, Daintree SNA и других). Дополнительно исправлены переполнения стека и утечки памяти в анализаторах протоколов. Обновление обязательно для всех, кто открывает захваты из ненадёжных источников.

Что произошло

Команда Wireshark Foundation выпустила версию 4.6.8 — очередной патч-релиз в ветке 4.6. По данным Help Net Security и GBHackers, это один из крупнейших пакетов безопасности в истории программы: 28 уязвимостей в одном обновлении. Уязвимости отслеживаются под кодами WNPA-SEC-2026-64 — WNPA-SEC-2026-91.

Wireshark читает живой трафик с сетевых интерфейсов, а также открывает сохранённые файлы захвата — именно они и оказались главным вектором атаки в этом выпуске. Злоумышленник может подготовить специально сформированный capture-файл, передать его аналитику и вызвать аварийное завершение или, в худших сценариях, выполнение произвольного кода при открытии.

Девять уязвимостей в форматах файлов захвата

Файлы захвата трафика — это бинарные контейнеры: они хранят пакеты со временными метками, заголовками интерфейсов и метаданными оборудования. Wireshark поддерживает десятки таких форматов от разных производителей сетевого оборудования. Именно в этих парсерах нашли девять уязвимостей:

Формат / парсерТип проблемы
pcapng — универсальный формат захвата (замена классического .pcap)Ошибка разбора заголовков блоков
Endace ERF — формат захвата карт EndaceЗанижение длины полезной нагрузки при обрезании пакетов; переполнение при записи
Vector Informatik BLF — логи CAN-шин автомобильных системЧтение за пределами буфера при усечённых Ethernet-кадрах с VLAN
Catapult DCT2000 — захваты телекоммуникационного оборудованияПереполнение буфера через некорректный разбор заголовка
Tektronix K12xx / RF5 — осциллографические и RF-захватыПереполнение стекового буфера при записи
Gammu DCT3 — логи телефонов Nokia (старые модели)Ошибка разбора записей
Daintree SNA — захваты ZigBee/802.15.4Неограниченная дробная часть временной метки вызывает целочисленное переполнение со знаком
Sniffer (NAI) — формат старых анализаторов SnifferЧтение за пределами стека при обработке ошибки REC_HEADER2
3gpp phone log — логи мобильных устройств 3GPPОшибка разбора записей

Большинство из этих форматов специализированные, но pcapng — стандарт де-факто для обмена дампами трафика между аналитиками. Если коллега прислал файл .pcapng из ненадёжного источника, его открытие в незащищённой версии Wireshark теперь несёт реальный риск. Узнать, насколько опасны те или иные расширения файлов, поможет карта опасных расширений Loadfile.

!
Важно

Уязвимости в файловых парсерах срабатывают пассивно: достаточно открыть вредоносный файл захвата, не запуская никакой анализ вручную. Обновитесь до 4.6.8 или 4.4.18 (параллельная ветка поддержки) прежде чем открывать capture-файлы из внешних источников.

Остальные 19 уязвимостей: протокольные диссекторы

Помимо файловых парсеров, исправлены уязвимости в анализаторах сетевых протоколов. Они срабатывают при захвате живого трафика или при открытии файлов с трафиком этих протоколов:

  • RDP, SSH, Kerberos — протоколы удалённого доступа и аутентификации.
  • H.245, CMS, X.509IF — мультимедиа и криптографические протоколы.
  • Bluetooth ATT, HFP, BR/EDR FHS, AVRCP — четыре уязвимости в Bluetooth-стеке.
  • C12.22 — протокол умных счётчиков электроэнергии.
  • UMTS FP и RRC — мобильная связь 3G.
  • DLMS/COSEM — протокол обмена данными счётчиков: рекурсивный обход ограничений массива типов исчерпывал нативный стек.
  • KNX/IP — протокол систем «умного дома»: NULL-разыменование при расшифровке Secure Wrapper.

По данным издания cybersecuritynews.com, все перечисленные уязвимости могут приводить к аварийному завершению Wireshark (DoS), а часть из них — к утечке памяти или выполнению произвольного кода в зависимости от окружения.

Что это значит для работы с файлами

Wireshark — стандартный инструмент для всех, кто занимается диагностикой сети, разработкой протоколов или анализом безопасности. Файлы .pcap и .pcapng давно вышли за пределы узкой аудитории: они используются в CTF-соревнованиях, обучающих курсах, автоматизированных системах мониторинга. По этой причине уязвимости в файловых парсерах Wireshark привлекают особое внимание специалистов.

Ситуация с файловыми форматами характерна и для другого инструментария. Например, в августе 2026 года Python 3.12.14 получил патчи безопасности для модулей tarfile и zipfile — похожая проблема разбора потенциально вредоносных архивов. Формат файла сам по себе может быть вектором атаки, если парсер не проверяет границы данных. Разобраться в семействах форматов поможет каталог форматов Loadfile.

Как обновить Wireshark

Исправления вошли в две актуальные ветки:

  • Wireshark 4.6.8 — основная стабильная ветка.
  • Wireshark 4.4.18 — ветка расширенной поддержки для систем, где используется более старый API.

Пользователи Windows могут скачать установщик с официального сайта wireshark.org или обновить программу через менеджер пакетов winget. В Linux обновление приходит через системный пакетный менеджер (apt, dnf, pacman) — необходимо дождаться выхода пакета в репозиториях вашего дистрибутива. На macOS Wireshark обновляется через Homebrew командой brew upgrade wireshark.

Как проверить версию

В меню Wireshark: Help → About Wireshark. Строка «Version» покажет текущую версию. Если там 4.6.7 или ниже — обновление обязательно.

Источники

Читайте также