В Банке данных угроз безопасности информации (BDU) зарегистрирована уязвимость BDU:2026-12676, она же CVE-2026-43414. Проблема затрагивает подсистему SCSI в ядре Linux и конкретно драйвер qla2xxx, который отвечает за обмен командами с устройствами хранения. Тип ошибки - использование после освобождения. Проще говоря, драйвер продолжает обращаться к участку памяти, который уже вернул системе. По описанию ФСТЭК, атакующий может действовать удалённо, без учётных данных и без каких-либо действий со стороны пользователя. Под угрозой оказываются конфиденциальность, целостность и доступность защищаемой информации. Базовая оценка по CVSS 3.1 составляет 9,8 из 10, по устаревшей шкале CVSS 2.0 - 10. Вендор подтвердил существование уязвимости, и она уже закрыта в актуальных выпусках ядра.
Детали уязвимости
Механика ошибки связана с жизненным циклом служебных структур драйвера. Когда ядро получает команду для устройства SCSI, драйвер выделяет память под сопутствующие данные и передаёт их на обработку. Далее возможен сценарий, при котором память освобождается, например из-за отмены или завершения операции. Обработчик при этом сохраняет ссылку на прежний адрес и снова к нему обращается. Между тем этот участок уже может быть отдан другой задаче. В итоге содержимое структуры меняется непредсказуемо, а вместе с ним и логика работы драйвера.
В описании указаны сразу два типа ошибки. Первый - использование после освобождения, CWE-416. Второй - повторное освобождение одного и того же ресурса, CWE-1341. Оба класса встречаются в коде ядра регулярно и относятся к управлению памятью. Опасность в том, что последствия зависят от состояния системы и от того, успел ли атакующий подготовить нужные условия. В одних случаях дело заканчивается сбоем и перезагрузкой узла, в других открывается путь к выполнению произвольного кода с правами ядра.
Способы эксплуатации, приведённые в бюллетене, - манипулирование структурами данных и манипулирование сроками и состоянием. Второй пункт означает, что результат зависит от последовательности операций. Для такого сценария характерна конкуренция за один и тот же ресурс, когда две операции выполняются почти одновременно. Подобные ошибки редко проявляются при штатной работе, зато поддаются целенаправленной подготовке. Атакующему не нужен локальный доступ к консоли, поскольку уязвимый драйвер принимает команды извне.
Перечень затронутых систем широк. В него попали ядро Linux 6.7.12, а также диапазоны 5.15.154-5.16, 6.1.84-6.2, 6.6.24-6.7 и 6.8.3-6.19.8 включительно. Уязвимость присутствует в Red Hat Enterprise Linux 9 и 10, включая выпуски с расширенной поддержкой 9.6 Extended Update Support и 10.0 Extended Update Support. Речь идёт о серверных платформах, на которых работают системы хранения, базы данных и виртуальная инфраструктура. Именно такие узлы обычно не перезагружают месяцами, поэтому обновление ядра там откладывают чаще всего.
Пользователям дистрибутивов следует установить обновление ядра через штатные каналы. Для систем Red Hat это стандартные подписки и менеджер пакетов, после чего нужна перезагрузка. Важно проверить, что загружена именно новая версия ядра, поскольку часть администраторов обновляет пакеты, но откладывает перезапуск до окна обслуживания. На узлах, где ядро собрано вручную или под конкретную задачу, стоит дождаться патча от поставщика сборки. Если обновления от производителя нет, ФСТЭК рекомендует опираться на методический документ "Рекомендации по безопасной настройке операционных систем LINUX", утверждённый 25 декабря 2022 года.
Драйверы устройств остаются одним из самых уязвимых мест ядра. Они работают с привилегиями и при этом взаимодействуют с внешним оборудованием, где проверок традиционно меньше. Для служб безопасности это означает, что контроль версий ядра на серверах хранения и виртуализации должен быть регулярным. Инвентаризация узлов с длительным временем работы помогает заранее планировать окна перезагрузки. Только в этом случае установка исправления превращается в реальное закрытие уязвимости, а не в формальную отметку в системе учёта.
Ссылки
- https://bdu.fstec.ru/vul/2026-12676
- https://www.cve.org/CVERecord?id=CVE-2026-43414
- https://git.kernel.org/stable/c/d48ea85463f5b34f7b92ea0a13eddf1ab993da7b
- https://git.kernel.org/linus/c0b7da13a04bd70ef6070bfb9ea85f582294560a
- https://lore.kernel.org/linux-cve-announce/2026050844-CVE-2026-43414-2950@gregkh/
- https://access.redhat.com/security/cve/cve-2026-43414