CVE-2026-31935は、ネットワークIDS/IPSエンジンであるSuricataにおけるHTTP2継続フレームのフラッディングによるサービス妨害(DoS)の脆弱性です。この脆弱性を悪用されると、メモリが枯渇し、Suricataプロセスがオペレーティングシステムによってシャットダウンされる可能性があります。影響を受けるバージョンは8.0.0以上8.0.4未満です。この問題はバージョン7.0.15で修正されています。
SuricataのIDS、IPS、NSMエンジンにおけるCVE-2026-31935は、攻撃者が悪意のあるHTTP/2継続フレームでシステムを過負荷状態にすることで、メモリの枯渇を引き起こすことを可能にします。攻撃者がSuricataを通過するネットワークトラフィックを制御できる場合、この脆弱性を悪用してシステムを過負荷にし、サービス拒否(DoS)攻撃につながる可能性があります。Suricataは重要なセキュリティツールであるため、影響は大きく、その故障はインフラ全体のセキュリティを損なう可能性があります。CVSSの深刻度は7.5で、高いリスクを示しています。この脆弱性は、7.0.15および8.0.4の前のバージョンに影響します。
この脆弱性の悪用には、SuricataにHTTP/2トラフィックを送信できる必要があります。攻撃者は、curlやnetcatなどのツールを使用して、多数の悪意のあるHTTP/2継続フレームを送信する可能性があります。攻撃の有効性は、ネットワーク構成と攻撃者がトラフィックを制御する能力によって異なります。この脆弱性は、特にSuricataがHTTP/2トラフィックを検査するために使用される環境で懸念されます。HTTP/2プロトコルの性質、つまり複数の継続フレームを送信できる機能により、この脆弱性の悪用が容易になります。
Organizations relying on Suricata for network intrusion detection and prevention are at risk, particularly those running vulnerable versions (≤ 8.0.0, < 8.0.4). Environments with high HTTP2 traffic volume are more susceptible to exploitation. Those using Suricata in virtualized environments or containerized deployments should pay close attention to resource limits and monitoring.
• linux / server:
journalctl -u suricata -f | grep -i 'memory allocation error'• linux / server:
ps aux | grep suricata | awk '{print $4, $6}' | sort -n | tail -n 1• generic web: Monitor Suricata logs for unusual HTTP2 traffic patterns or errors related to frame processing.
disclosure
エクスプロイト状況
EPSS
0.05% (16% パーセンタイル)
CISA SSVC
CVE-2026-31935の解決策は、Suricataをバージョン7.0.15以降、またはバージョン8.0.4以降にアップグレードすることです。これらのバージョンには、メモリの枯渇の問題を軽減する修正が含まれています。潜在的な攻撃からシステムを保護するために、できるだけ早くこのアップデートを適用することをお勧めします。さらに、Suricataプロセスのメモリ使用量を監視することで、進行中の潜在的な攻撃を検出するのに役立ちます。疑わしいHTTP/2トラフィックを制限するためのファイアウォールルールを実装することも、追加の予防策となります。アップデートが最も効果的で推奨される解決策です。
Actualice Suricata a la versión 7.0.15 o 8.0.4, o una versión posterior. Esto corregirá la vulnerabilidad de consumo excesivo de recursos causada por la inundación de marcos de continuación HTTP2.
脆弱性分析と重要アラートをメールでお届けします。
Suricataは、オープンソースの侵入検知システム(IDS)、侵入防止システム(IPS)、およびネットワークセキュリティ監視(NSM)エンジンです。
コマンドラインでsuricata -vコマンドを実行します。
CVSS 7.5は、高いリスクを示しており、脆弱性が悪用可能であり、重大な影響を与える可能性があることを意味します。
Suricataプロセスのメモリ使用量を監視し、ファイアウォールルールで疑わしいHTTP/2トラフィックを制限することで、リスクを軽減できますが、完全な解決策ではありません。
SuricataのリリースノートとNVD(国立脆弱性データベース)などの脆弱性データベースで、詳細情報を見つけることができます。
CVSS ベクトル