Wireshark 4.6.8, опубликованный 12 августа 2026 года, исправляет 28 уязвимостей; девять бюллетеней связаны с парсерами файлов захвата, включая pcapng, BLF, ERF и Gammu DCT3. В предыдущем Wireshark 4.6.7 было 12 бюллетеней безопасности, поэтому нынешний maintenance-релиз заметно выделяется плотностью исправлений и охватывает сценарии от открытия повреждённого дампа до обработки сетевого пакета.

Девять проблем связаны с чтением файлов захвата
Самый показательный сценарий Wireshark 4.6.8 начинается ещё до разбора отдельных протоколов. Часть уязвимостей находится в коде, который читает сохранённые файлы захвата. Повреждённый или специально сформированный дамп способен вызвать сбой на этапе загрузки данных в анализатор.
В официальных бюллетенях Wireshark Foundation девять записей относятся к парсерам файлов захвата:
- TTX Logger — сбой парсера;
- BUSMASTER — аварийное завершение;
- Tektronix K12xx — сбой парсера;
- Endace ERF — сбой парсера;
- Catapult DCT2000 — сбой парсера;
- 3gpp phone log — сбой парсера;
- pcapng — сбой парсера;
- Gammu DCT3 — сбой парсера;
- Ixia IxVeriWave и Vector Informatik BLF — два файловых парсера на Windows, объединённые в одном бюллетене.
Для pcapng и Gammu DCT3 разработчики отдельно указывают одинаковый сценарий воздействия: Wireshark может аварийно завершиться при чтении некорректного файла захвата. На момент публикации этих бюллетеней 12 августа сведений об эксплуатации соответствующих ошибок у проекта не было.
Почему файловые парсеры здесь так заметны? Wireshark часто работает с данными, полученными из внешнего источника: дампом из системы мониторинга, вложением к заявке, архивом расследования или записью трафика с другого устройства. В такой схеме входными данными становится сам файл, поэтому устойчивость его парсера напрямую влияет на стабильность анализатора.
Волну исправлений разработчики связали с AI-assisted vulnerability reports
Количество security-исправлений в этой точечной версии выглядит необычно даже на фоне предыдущего обновления ветки 4.6. В Wireshark 4.6.7, опубликованном 8 июля, список охватывал 12 бюллетеней с идентификаторами wnpa-sec-2026-52 — wnpa-sec-2026-63. В Wireshark 4.6.8 диапазон вырос до wnpa-sec-2026-64 — wnpa-sec-2026-91, то есть до 28 бюллетеней.
Команда Wireshark прямо связала такой объём с «recent trend in AI-assisted vulnerability reports» — недавней волной отчётов об уязвимостях, подготовленных с помощью ИИ. Эта формулировка появилась в официальном объявлении о выпуске Wireshark 4.6.8 и 4.4.18.
Сам список показывает, насколько разными оказались найденные точки отказа. Помимо файловых парсеров, исправления затронули sharkd, движок повторной сборки пакетов и dissectors для RDP, SSH, Kerberos, CMS, H.245, RRC, Bluetooth и других протоколов. Большинство опубликованных бюллетеней описывает аварийное завершение процесса при обработке некорректных данных.
Один из примеров — wnpa-sec-2026-65 для sharkd. В бюллетене сказано, что сбой мог возникнуть как при обработке специально сформированного пакета из сети, так и при чтении повреждённого файла захвата. Сведений о реальной эксплуатации этой ошибки у Wireshark Foundation на дату публикации не было.
Windows, TCP и 5G NAS получили отдельную серию исправлений
Security-бюллетени занимают большую часть внимания, но обычные ошибки в Wireshark 4.6.8 тоже затрагивают вполне заметные рабочие сценарии. На Windows исправлено сильное замедление окна File Capture Properties, которое могло приводить к зависанию Wireshark. В трекере эта проблема привязана к версии 4.6.6.
Ещё один сбой находился в настройке TCP. Переключение параметра Analyze TCP sequence numbers могло завершиться SEGFAULT. Для программы, которую часто используют именно для детального разбора TCP-сессий, ошибка находилась в одном из базовых элементов рабочего процесса.
Отдельный блок исправлений касается 5G NAS — сигнальных сообщений сетей пятого поколения. В release notes перечислены восемь случаев некорректного декодирования информационных элементов:
- S-NSSAI location validity information;
- NSAG information;
- UE security capability;
- Registration wait range;
- Extended CAG information;
- SOR transparent container;
- SOR-CMCI внутри SOR transparent container;
- Service level AA container в 5GSM NAS.
Здесь речь идёт о корректности отображаемых полей. Если анализатор неверно разбирает информационный элемент, пользователь получает искажённое представление о содержимом конкретного сигнального сообщения. Для диагностики мобильной сети такая ошибка способна менять сам ход разбора трассировки.
В списке обычных исправлений присутствуют и проблемы более низкого уровня: переполнение стека в writer для K12/RF5, чтение за границами буфера в BLF writer, ошибки при обработке усечённых RTPDump и ERF, переполнение стека на глубоко вложенном NetLog JSON и выход за границы памяти в androiddump.
SSH, Kerberos, Bluetooth и X.509 вошли в список обновлённых dissectors
Список новых протоколов в Wireshark 4.6.8 пуст. Работа сосредоточена на существующих dissectors — модулях, которые знают структуру конкретного протокола и превращают набор байтов в понятные поля.
Обновлённая поддержка охватывает ANSI_TCAP, ASN.1 BER, ASTERIX, C12.22, CMS, COSEM, GTPv2, H.245, Kerberos, KNX/IP, NAS-5GS, RRC, SSH, X.509AF, X.509IF и несколько профилей Bluetooth. Для Bluetooth в списке присутствуют ATT, AVRCP, BR/EDR RF и HFP.
Отдельно обновлена работа с 12 типами файлов захвата: 3gpp phone log, BLF, Busmaster, Catapult DCT2000, Daintree SNA, Endace ERF, Gammu DCT3, pcapng, RTPDump, Sniffer, Tektronix K12xx и TTTech Computertechnik TTL.
Такое сочетание хорошо объясняет характер релиза. Wireshark 4.6.8 расширяет устойчивость уже существующих анализаторов и форматов, причём значительная часть изменений находится именно там, где программа соприкасается с внешними и потенциально некорректными данными.
Примечание об extcap уточнило изменение, действующее ещё с Wireshark 4.6.0
В release notes 4.6.8 есть одна деталь для разработчиков расширений и сборщиков пакетов, которая формально появилась раньше. На UNIX-подобных системах, за исключением macOS при запуске из app bundle, Wireshark по умолчанию ищет исполняемые файлы extcap в каталоге libexec, например /usr/libexec/wireshark/extcap.
Разработчики уточнили, что такое поведение действует ещё с Wireshark 4.6.0, но раньше его явно не описали в примечаниях к релизу. Встроенные extcap-компоненты Wireshark уже устанавливаются в новое расположение. Для сторонних extcap это может отражаться на структуре пакета в дистрибутивах, использующих libexec.
При этом путь можно переопределить через переменную окружения WIRESHARK_EXTCAP_DIR. В Alpine Linux, где отдельный libexec обычно не используется, расположение остаётся прежним. Для 4.6.8 это скорее документальное уточнение поведения ветки 4.6, чем новое изменение кода текущей версии.
Wireshark 4.6.8 делает августовский релиз ветки 4.6 прежде всего security-релизом
С 12 августа Wireshark 4.6.8 указан на официальном сайте как стабильная версия, а Wireshark 4.4.18 — как old stable. Оба выпуска получили крупные наборы исправлений безопасности, и команда проекта в одном объявлении связала их объём с ростом AI-assisted vulnerability reports.
Для ветки 4.6 картина получилась конкретной: 28 security-бюллетеней после 12 в версии 4.6.7, девять записей о проблемах в файловых парсерах, восемь исправлений декодирования 5G NAS, обновления существующих dissectors и 12 форматов файлов захвата. Новых протоколов в 4.6.8 не появилось.
Следующие maintenance-релизы покажут, сохранится ли такой темп AI-assisted отчётов и останется ли доля security-исправлений столь же высокой. Августовский выпуск уже фиксирует заметный сдвиг в характере сопровождения Wireshark: значительная часть работы команды сейчас приходится на обработку некорректных входных данных и устойчивость парсеров.