Команда разработчиков ядра Linux выпустила около 440 уведомлений CVE за сутки

linux

19 и 20 июля 2026 года группа безопасности ядра Linux распространила через почтовую рассылку linux-cve-announce порядка 440 записей об уязвимостях (CVE), связанных с исправлениями, которые уже включены в основной репозиторий ядра. Представители проекта подчеркнули, что столь высокий объём уведомлений не свидетельствует о скоординированной атаке или кампании массовой эксплуатации. Выпуск отражает плановую работу по присвоению формальных идентификаторов CVE уже существующим патчам - эта процедура упрощает отслеживание уязвимостей для поставщиков дистрибутивов и специалистов по безопасности.

Детали уязвимостей

Массив охватывает широкий спектр подсистем ядра: сетевые протоколы и драйверы, Bluetooth, подсистемы хранения, управление памятью, виртуализацию, графику, беспроводные интерфейсы и файловые системы. Среди наиболее часто встречающихся типов уязвимостей - ошибки работы с памятью: использование после освобождения (use-after-free), разыменование нулевого указателя, выход за границы буфера, целочисленное переполнение вниз, состояние гонки, утечки ссылок и недостаточная проверка входных данных. Примеры таких дефектов: в драйвере сетевого устройства Qualcomm RMNET (CVE-2026-64188) зафиксировано использование после освобождения в пути удаления конечной точки; в восстановлении работы репортёра mlx5e (CVE-2026-64122) обнаружена аналогичная проблема. В подсистеме виртуальных сокетов VMCI (CVE-2026-64115) использование после освобождения возникало при сбросе соединения во время рукопожатия. Также выявлен выход за границы буфера slab в интерфейсе файловой системы statmount (CVE-2026-64074) и некорректная арифметика со знаком, приводящая к переполнению вниз при обработке MPA FPDU в RDMA/siw (CVE-2026-64102).

Значительная часть опубликованных уведомлений затрагивает сетевые компоненты: netfilter, nftables, мостовые фильтры, обработку IPv4 и IPv6, реализации туннелей, стек TCP, пути разгрузки TLS, OpenVPN, Bluetooth, драйверы Wi-Fi, Ethernet-адаптеры и сетевые файловые системы. Одна из заметных уязвимостей (CVE-2026-64024) связана с утечкой начального порядкового номера TCP в состоянии TIME-WAIT. При определённых условиях такая утечка могла позволить злоумышленнику предсказывать начальные порядковые номера. Другая проблема (CVE-2026-64114) затрагивает обработку сырых IPv4-пакетов с некорректной длиной заголовка (IP_HDRINCL). В подсистеме nf_tables (CVE-2026-64006) исправлено повреждение данных при операции записи в один и тот же регистр.

Партия уведомлений также содержит несколько исправлений для Bluetooth и стека SMB/CIFS. В Bluetooth-стеке устранён порядок блокировок при отмене ожидающего приёма в L2CAP (CVE-2026-64206) и исправлено чтение после освобождения имени устройства BNEP (CVE-2026-64178). Для SMB-стека усилена проверка идентификаторов безопасности при наследовании списков управления доступом (CVE-2026-64138) и установлено требование прав администратора сети для операций netlink CIFS SWN (CVE-2026-64137). Как отмечается в рекомендациях, эти дефекты подчёркивают, что поверхность атаки ядра не ограничивается интернет-сервисами - она включает активные драйверы оборудования, протокольные модули, контейнеры, виртуальные машины и локальные интерфейсы.

Администраторам, чьи системы предоставляют доступ к уязвимым подсистемам для недоверенных локальных пользователей, сетевых узлов или виртуальных машин, следует провести оценку воздействия. В каждом уведомлении CVE указаны идентификаторы коммитов upstream, внёсших и исправивших проблему, что позволяет определить, содержит ли бэкпорт дистрибутива необходимое исправление, даже если номера версий различаются. Рекомендуется получить обновлённое ядро от своего дистрибутива Linux или поставщика оборудования, провести тестирование в соответствии со стандартными процедурами управления изменениями и перезагрузить затронутые хосты после применения обновлений. В первую очередь специалистам по безопасности следует уделить внимание интернет-серверам, мультиарендной инфраструктуре, системам с KVM или конфиденциальными вычислительными функциями, а также узлам с открытыми интерфейсами Bluetooth, Wi-Fi, SMB, RDMA или специализированными сетевыми драйверами.

Массовое присвоение идентификаторов CVE уже исправленным уязвимостям - плановая работа проекта Linux, направленная на улучшение прослеживаемости уязвимостей. Для поставщиков дистрибутивов и специалистов по безопасности такие уведомления служат точкой отсчёта для анализа рисков и своевременного применения обновлений.

Ссылки

Комментарии: 0