В драйвере последовательного порта ядра Linux обнаружили уязвимость. Она позволяет удалённому злоумышленнику влиять на конфиденциальность, целостность и доступность защищаемой информации. Проблема затрагивает функцию инициализации драйвера 8250_dw, который обслуживает консоль на последовательном порту TTY. Аббревиатурой TTY обозначают терминальную подсистему Linux, обрабатывающую текстовый ввод и вывод. Ошибка зарегистрирована под идентификатором CVE-2026-53384. В Банке данных угроз безопасности информации (BDU) она описана под номером BDU:2026-14379.
Детали уязвимости
Причина сбоя связана с управлением памятью. Драйвер обращается к участку после того, как тот уже освобождён. Такую ошибку называют использованием после освобождения. Родственный класс проблем связан с разыменованием указателя с истекшим сроком действия. Здесь программа применяет ссылку на объект, которого больше не существует. В ядре подобные ситуации нередки. Несколько потоков одновременно работают с общими структурами данных. Один поток освобождает структуру, а другой в этот момент продолжает к ней обращаться. Из-за этого возникает конфликт, который ведёт к повреждению данных или к аварийному завершению системы. Ошибки такого рода коварны тем, что проявляют себя не сразу, а лишь при определённом стечении обстоятельств. Поэтому их сложно поймать при обычном тестировании. Отсюда и относительно позднее обнаружение, спустя несколько лет после появления проблемного кода.
Разработчики оценили уязвимость в 9,8 балла по шкале CVSS 3.1. Прежняя версия методики, CVSS 2.0, дала максимальные 10 баллов. Оба значения соответствуют критическому уровню опасности. Вектор атаки определён как сетевой. Это значит, что физический доступ к машине нарушителю не нужен. Сложность эксплуатации низкая. Особые привилегии и действия пользователя тоже не требуются. Чтобы реализовать атаку, достаточно отправить вредоносные данные по сети. Затем остаётся дождаться нужного состояния гонки. Гонкой в программировании называют ситуацию, когда итог зависит от порядка выполнения параллельных операций. Чем выше нагрузка на систему, тем проще подобрать момент.
Под угрозой оказался широкий круг систем. Среди уязвимых версий числятся Debian GNU/Linux с девятой по тринадцатую, Red Hat Enterprise Linux 8, 9 и 10, а также Ubuntu 22.04 LTS, 24.04 LTS и 26.04 LTS. Ядро Linux затронуто в нескольких диапазонах выпусков, от версии 5.9 до версии 7.1.1. Внутри этого промежутка есть как уязвимые, так и уже исправленные сборки. Список охватывает почти все актуальные долгосрочные выпуски. Следовательно, проблема касается корпоративных серверов, облачной инфраструктуры, промышленных систем и домашних компьютеров. Особенно внимательными стоит быть тем, кто использует серверные консоли и промышленное оборудование с последовательными интерфейсами.
Драйвер последовательного порта отвечает за обмен данными с внешними устройствами через интерфейс UART. Так называют микросхему для последовательной передачи данных. Такие интерфейсы применяют в промышленном оборудовании, в сетевых коммутаторах и в серверных консолях. Если интерфейс доступен из сети, ошибка в драйвере становится удалённо достижимой. Именно поэтому в классификации появился сетевой вектор. Для операционной системы это означает, что атака возможна без физического присутствия рядом с устройством. Кроме того, последовательный порт часто используют для отладки и аварийного управления. Это расширяет перечень сценариев, при которых уязвимость может сработать.
Производитель подтвердил уязвимость. Сведения о наличии эксплойта, готового к применению, пока уточняются. Публичных сообщений о реальных атаках нет. При этом объект поражения повышает ставки. Ядро управляет всеми процессами, устройствами и памятью. Ошибка в нём способна привести к полной компрометации узла. Она также грозит утечкой данных и отказом в обслуживании. Поэтому к таким изъянам специалисты относятся внимательно даже без сведений о практическом использовании. Задержка между публикацией сведений и появлением рабочего эксплойта обычно измеряется днями.
Исправление уже готово. Патчи вошли в основную ветку ядра и в стабильные ветки. Ссылки на них опубликованы в описании уязвимости. Помимо этого, производители дистрибутивов выпустили собственные обновления. Debian и Ubuntu сопроводили их уведомлениями в своих трекерах безопасности. Red Hat разместила сведения в базе CVE. Уязвимость помечена как устранённая. Разработчики ядра разнесли правку по нескольким долгосрочным веткам. Благодаря этому обновление доходит до разных категорий пользователей, включая тех, кто не обновляет ядро с каждым релизом.
Пользователям стоит обновить системы. Речь идёт о серверах и рабочих станциях под управлением перечисленных дистрибутивов. Если обновление недоступно, ФСТЭК России рекомендует придерживаться методического документа по безопасной настройке Linux. Документ утверждён 25 декабря 2022 года. В нём описаны меры по сокращению поверхности атаки и ограничению сетевого доступа к чувствительным службам. Ограничение прав и изоляция процессов тоже снижают риск. На практике полезно проверить, какие интерфейсы доступны из недоверенных сетей, и закрыть лишние.
Ошибки управления памятью в ядре остаются одним из частых источников проблем. Патчи для них выходят регулярно. Однако парк устройств и систем обновляется медленно. Многие организации откладывают перезагрузку серверов. В результате уязвимые версии ядра живут годами. Регулярное управление исправлениями, то есть своевременная установка обновлений безопасности, сокращает это окно. Для сетевых сервисов полезно ограничить доступ из недоверенных сетей на уровне межсетевого экрана. Это снижает и вероятность эксплуатации, и масштаб возможного ущерба. Оценка 9,8 балла говорит о том, что откладывать установку патча не стоит.
Ссылки
- https://bdu.fstec.ru/vul/2026-14379
- https://www.cve.org/CVERecord?id=CVE-2026-53384
- https://git.kernel.org/linus/10fc708b4de7f86002d2d735a2dbf3b5b7f65692
- https://git.kernel.org/stable/c/ccdf4510a3873b14e5e348cdb038717996f09fda
- https://git.kernel.org/stable/c/511d2b92f8d20de04acafab676150d26fb5c67f4
- https://git.kernel.org/stable/c/07ffe414a708ae60551401cec5d727ed156b8caf
- https://git.kernel.org/stable/c/3d205fe80f2181f0109150ad1fa06ee5bc046935
- https://git.kernel.org/stable/c/d72650a4f334581b23a1892b888a4cb1be142f76
- https://git.kernel.org/stable/c/778b9dda4b24005a27bcd9c35c110bf8d7f259ca
- https://security-tracker.debian.org/tracker/CVE-2026-53384
- https://access.redhat.com/security/cve/CVE-2026-53384
- https://ubuntu.com/security/CVE-2026-53384