В ядре Linux нашлась уязвимость, из-за которой чтение файловых данных выходит за границы буфера в памяти. Проблема сосредоточена в подсистеме Iomap (общий слой ядра для операций с файлами). Эта подсистема обслуживает обмен данными между файловыми системами и кэшем страниц. Ошибка касается выпусков ветки 6.19, а именно версий от 6.19 до 6.19.10 включительно. По данным Банка данных угроз безопасности информации (BDU), нарушитель, действующий удалённо, способен повлиять на конфиденциальность, целостность и доступность защищаемой информации. Запись носит номера BDU:2026-12522 и CVE-2026-31463.
Детали уязвимости
Механизм ошибки связан с арифметикой при чтении участка файла. Функция вычисляет смещение и длину блока данных, однако при определённых условиях получает неверные значения. В результате она обращается к памяти за пределами выделенного буфера. Разработчики отнесли проблему к двум классам: неверная инициализация и неверные вычисления. Проще говоря, ядро считывает больше данных, чем предусматривает буфер. Такой выход за границы буфера затрагивает служебные области памяти, которыми распоряжается сам механизм управления ресурсами. Поэтому возможны утечка данных, порча информации и отказ в обслуживании. Манипулирование ресурсами указано как способ эксплуатации уязвимости.
Оценка по шкале CVSS 3.1 составляет 9,8 из 10, по версии 2.0 - 10 из 10. Вектор описывает атаку по сети, без учётных данных и без участия пользователя. Иными словами, злоумышленнику не нужен доступ к системе и не требуются действия жертвы. Сведения о наличии готового эксплойта пока уточняются. Данных о применении уязвимости в реальных атаках в бюллетене нет.
Ядро Linux лежит в основе серверов, облачных платформ, сетевого оборудования и потребительских устройств. При этом уязвимость касается только ветки 6.19, то есть достаточно свежих выпусков. Практический охват зависит от того, насколько быстро конкретная система перешла на эту ветку. Проверить версию ядра можно командой "uname -r" в терминале. Если в ответе указан выпуск из диапазона 6.19-6.19.10, машина остаётся уязвимой до обновления. Ветка 6.19 распространена ограниченно, и это сокращает число потенциальных целей. Однако долгосрочные выпуски дистрибутивов и встраиваемые системы живут годами, поэтому единичные экземпляры с этой веткой будут встречаться долго. Кроме того, ядро обычно работает с наивысшими правами, поэтому любая ошибка в нём значима сама по себе.
Производитель подтвердил уязвимость и подготовил изменения в коде подсистемы Iomap. Правки опубликованы в стабильной и основной ветках репозитория ядра. Пользователям нужно обновить ядро до версии выше 6.19.10. В большинстве дистрибутивов это происходит вместе с плановым обновлением системы. Если автоматические обновления отключены, исправление устанавливают вручную и перезагружают машину, поскольку новое ядро вступает в силу только после перезагрузки. Виртуальные машины и контейнеры используют ядро узла, поэтому отдельного обновления внутри них не требуется. Управление исправлениями стоит вести по версиям ядра, а не по версиям прикладного программного обеспечения.
Там, где обновление установить сразу нельзя, риск снижают организационные и технические меры. ФСТЭК России рекомендует в таких случаях следовать методическому документу по безопасной настройке операционных систем Linux, утверждённому 25 декабря 2022 года. Речь идёт об ограничении сетевого доступа к службам, сокращении числа доступных учётных записей и контроле целостности системных файлов. Также имеет смысл отслеживать выпуски стабильной ветки ядра, где исправления появляются раньше, чем в сборках дистрибутивов. Для парка однотипных машин полезно заранее определить порядок обновления: сначала внешние узлы, затем внутренние сегменты. Тем не менее временные меры лишь уменьшают вероятность эксплуатации и не заменяют исправление.
Ошибки в подсистемах ядра затрагивают систему целиком, а не отдельное приложение. Удалённая эксплуатация без учётных данных и без действий пользователя делает такие уязвимости удобными для массовых попыток. Сейчас ветка 6.19 встречается нечасто, поэтому времени на реакцию у администраторов больше, чем при похожих случаях в широко распространённых выпусках. Риск снижается только вместе с обновлением. Регулярная сверка версии ядра и своевременная перезагрузка после установки исправлений остаются основной защитой от подобных ошибок в подсистеме Iomap.
Ссылки
- https://bdu.fstec.ru/vul/2026-12522
- https://www.cve.org/CVERecord?id=CVE-2026-31463
- https://git.kernel.org/stable/c/4a927f670cdb0def226f9f85f42a9f19d9e09c88
- https://git.kernel.org/linus/bd71fb3fea9945987053968f028a948997cba8cc