Обращение к закрытому дескриптору в драйвере DMA Intel Data Accelerator позволяет удалённо воздействовать на ядро Linux

vulnerability

В ядре Linux подтверждена уязвимость в драйвере движка прямого доступа к памяти Intel Data Accelerator. Ей присвоен идентификатор CVE-2026-31436, а в Банке данных угроз безопасности информации она проходит под номером BDU:2026-12250. Базовая оценка по CVSS 3.1 составляет 9,8 из 10, поэтому уровень опасности отнесён к критическому. Провести атаку может злоумышленник, действующий удалённо. Ни учётные данные, ни действия пользователя ему не требуются. Последствия затрагивают конфиденциальность, целостность и доступность защищаемой информации. В перечень уязвимого программного обеспечения вошли Red Hat Enterprise Linux, Ubuntu, Debian GNU/Linux, АЛЬТ СП 10 и несколько ветвей самого ядра Linux.

Детали уязвимости

Проблема кроется в обработчике очереди операций, который обслуживает прерывания при работе с очередью дескрипторов. При определённом стечении обстоятельств код обращается к дескриптору файла, срок действия которого уже истёк. Формально это описывают две ошибки: разыменование нулевого указателя и использование устаревшего дескриптора. Проще говоря, драйвер продолжает работать со структурой данных, которой в системе уже нет либо которая успела измениться. Способ эксплуатации в бюллетене определён как манипулирование структурами данных. Злоумышленник подбирает входные данные так, чтобы обработчик отклонился от штатного пути исполнения. В результате он получает возможность повредить участок памяти ядра, вызвать сбой в работе системы или исказить обрабатываемые сведения. Все три составляющие защиты информации оказываются под угрозой одновременно, что для ошибок подобного класса встречается нечасто.

Движок прямого доступа к памяти отвечает за обмен данными между устройствами и оперативной памятью без участия центрального процессора. Ускоритель Intel Data Accelerator применяют в серверных платформах, чтобы разгрузить вычисления при копировании, сжатии и обработке больших массивов информации. Соответственно, ошибка возникает в самом нижнем слое программного стека, ближе всего к аппаратуре. Именно поэтому удалённый вектор эксплуатации при низкой сложности атаки выглядит необычно. Большинство проблем в ядре требуют либо локального доступа, либо высоких привилегий. Здесь же злоумышленнику достаточно отправить специально подготовленные данные на уязвимую систему, где такой ускоритель доступен. Патч при этом не относится к разряду срочных для домашних компьютеров, поскольку в потребительских конфигурациях подобное оборудование почти не встречается. Совсем иначе обстоит дело в корпоративной инфраструктуре и в центрах обработки данных.

Круг затронутых продуктов широк. В него попали корпоративные сборки Red Hat Enterprise Linux, выпуски Ubuntu с длительным сроком поддержки, Debian GNU/Linux и отечественная операционная система АЛЬТ СП 10. Кроме того, уязвимыми названы выпуски ядра Linux от 6.8 до 6.12.79, от 6.13 до 6.18.20 и от 6.19 до 6.19.10. Эти ветви лежат в основе множества дистрибутивов, поэтому формальный список вендоров не отражает реальный масштаб. Данных об эксплуатации уязвимости в реальных атаках пока нет. Наличие готового эксплойта, то есть вредоносного кода, использующего уязвимость, уточняется. Вместе с тем высокий балл по шкале оценки и удалённый способ эксплуатации делают её привлекательной для злоумышленников, которые занимаются targeted-атаками на серверную инфраструктуру. Такие атаки развиваются по цепочке: сначала доступ к периферийному устройству, затем закрепление в системе и боковое перемещение по сети.

Исправления уже подготовлены в стабильных ветвях ядра, а также в дистрибутивных пакетах. Администраторам стоит обновить ядро и перезагрузить узлы, поскольку исправление вступает в силу только после перезапуска. Для АЛЬТ СП 10 обновление забирают из публичного репозитория производителя. Владельцам систем на Red Hat, Ubuntu и Debian нужно ориентироваться на штатные каналы обновлений своих изданий и учитывать сроки поддержки конкретных выпусков: часть старых версий уже не получает исправлений. Если установить обновление невозможно, например на изолированных стендах или промышленных системах, разумно опереться на рекомендации по безопасной настройке операционных систем Linux. Этот методический документ утверждён ФСТЭК России 25 декабря 2022 года. Он не закрывает саму уязвимость, но снижает поверхность атаки на уровне конфигурации.

Отдельного внимания заслуживает вопрос доступа к оборудованию. Ускоритель становится доступен системе, а значит, и потенциальному злоумышленнику, только если администратор пробросил его в виртуальную машину или разрешил работу с ним для контейнера. В таких конфигурациях границы изоляции размываются, и ошибка в драйвере превращается в инструмент выхода за пределы гостевой среды. Поэтому обновление следует сочетать с инвентаризацией узлов, где включены устройства ускорения, и с проверкой правил доступа к ним. Прикладные задачи машинного обучения, аналитики и обработки потоковых данных чаще всего и используют подобные ускорители. Именно эти системы и попадают в группу риска в первую очередь.

Ошибки в драйверах периферийных устройств занимают заметную долю среди проблем ядра. Причина в том, что такой код тестируют хуже, чем сетевой стек или файловые системы, а написавшие его разработчики нередко покидают проект. Для организаций это означает простую, но неприятную вещь: обновления ядра перестают быть формальностью. Регулярная установка патчей, контроль версий и учёт того, какое оборудование вообще подключено к серверам, дают больше, чем разовая реакция на отдельный бюллетень.

Ссылки

Комментарии: 0