Драйверы Ethernet ядра Linux позволяют удалённо повредить память и нарушить учёт сетевых ресурсов

vulnerability

Три уязвимости в драйверах сетевых адаптеров Ethernet ядра Linux дают удалённому злоумышленнику влиять на конфиденциальность, целостность и доступность информации. Ошибки затрагивают драйверы для оборудования Texas Instruments, Mellanox и STMicroelectronics. Все три получили оценку 9,8 по шкале CVSS 3.1, где максимум равен 10. Для эксплуатации не нужны учётные данные, а участие пользователя не требуется. Сведения о находках опубликованы в Банке данных угроз безопасности информации (BDU) ФСТЭК России. В список пострадавших систем вошли Red Hat Enterprise Linux 8, 9 и 10, Ubuntu от 14.04 LTS до 25.10, Debian GNU/Linux 11, 12 и 13, а также Альт 8 СП и АЛЬТ СП 10.

Детали уязвимостей

Первая уязвимость, BDU:2026-12537 (CVE-2026-31501), находится в драйвере промышленного Ethernet от Texas Instruments. Она относится к классу "использование после освобождения" (use-after-free). Механизм такой: программа возвращает системе участок памяти, а потом снова к нему обращается. К этому моменту там уже могут лежать другие данные. Поэтому злоумышленник получает возможность манипулировать структурами данных ядра. Результат - утечка сведений, их искажение либо нарушение работы сетевого узла. Уязвимы ядра Linux с 6.15 по 6.19.10 и Ubuntu 24.04 LTS.

Вторая уязвимость, BDU:2026-12647 (CVE-2026-43465), затрагивает драйвер адаптеров Mellanox. В нём нарушен учёт ресурсов и обновление счётчика ссылок. Счётчик ссылок - служебное значение, которое показывает, сколько частей системы пользуются одним объектом. Если его обновлять неправильно, объект освобождается слишком рано или, наоборот, остаётся в памяти навсегда. Дополнительно возможны сбои при обработке времени и состояний объектов. Под угрозой Red Hat Enterprise Linux 10 и несколько веток ядра: 6.19-6.19.8, 6.6.115-6.7, 6.12.56-6.13 и 6.17.6-6.18.18.

Третья уязвимость BDU:2026-12248 (CVE-2026-31649) связана с обработкой крупных кадров в драйвере STMicroelectronics. Здесь возникает целочисленное переполнение. Длина кадра вычисляется так, что результат выходит за пределы допустимого значения и превращается в малое число. Драйвер после этого работает с буфером неверно. Список затронутых систем самый широкий: от Ubuntu 14.04 LTS и Debian 11 до актуальных выпусков, а также ядра начиная с версии 3.2.

Все три уязвимости лежат на пути приёма трафика. Для атаки достаточно отправить в сеть специально сформированные пакеты. Предварительная аутентификация не нужна, доступ к устройству тоже. Поэтому риск касается не только серверов и рабочих станций, но и промышленных контроллеров, маршрутизаторов и встраиваемых систем, где применяются такие сетевые адаптеры. Драйверы работают с правами ядра, поэтому ошибки в них плохо поддаются локализации: повреждение памяти в одном месте отражается на всей системе вплоть до аварийного завершения работы. Сведения о реальных атаках пока не публиковались, наличие эксплойтов уточняется.

Слово "удалённо" в описании не означает, что атака возможна из любой точки интернета. Злоумышленнику достаточно доступа к сетевому интерфейсу уязвимого устройства. Такой доступ даёт соседний узел в локальной сети, промежуточный маршрутизатор или сетевое оборудование провайдера. В промышленных сетях сегментация часто слабая, а обновление ядра откладывают годами. Поэтому даже без прямой связи с внешним миром риск остаётся существенным. Отдельная сложность в том, что сбой в драйвере сложно заметить сразу: система может работать, постепенно накапливая повреждения в памяти.

Патчи вошли в основную ветку ядра Linux и перенесены в стабильные выпуски. Red Hat, Canonical, Debian и разработчики Альт опубликовали данные о закрытии ошибок в своих дистрибутивах. Администраторам стоит обновить ядро и перезагрузить машины: без перезапуска новый код драйвера не заработает. Если обновление для конкретной сборки недоступно, ФСТЭК России предлагает опираться на методический документ "Рекомендации по безопасной настройке операционных систем LINUX", утверждённый 25 декабря 2022 года. В нём описаны базовые меры: ограничение сетевого доступа к служебным интерфейсам, отказ от лишних служб и контроль целостности конфигурации.

Оценка 9,8 складывается из нескольких параметров. Шкала CVSS учитывает, откуда идёт атака, насколько она сложна, нужны ли злоумышленнику права и учётная запись, а также как сильно страдают три свойства информации. Здесь все три свойства нарушаются одновременно, а требования к атакующему минимальны. Именно поэтому производители отнесли ошибки к критическому уровню. Важно понимать: высокая оценка описывает потенциальный ущерб, а не подтверждённую атаку. Пока ни один из трёх случаев не связан с реальными инцидентами.

Сетевые драйверы остаются чувствительной частью ядра. Они принимают данные из недоверенного источника, работают под высокой нагрузкой и при этом долго оставались в тени подсистем, доступных пользователю напрямую. Теперь исследователи смотрят на них внимательнее, и находки идут одна за другой. Для организаций это означает простую вещь: управление исправлениями должно охватывать ядро и драйверы оборудования, а не только прикладное программное обеспечение. Промышленные и телекоммуникационные системы, где такие сетевые карты встречаются часто, обновлять следует в первую очередь.

Ссылки

Комментарии: 0