Две уязвимости в программном многоуровневом коммутаторе Open vSwitch позволяют удалённому нарушителю вызвать отказ в обслуживании. Они зарегистрированы в Банке данных угроз безопасности информации (БДУ) под номерами BDU:2026-12869 и BDU:2026-12871. Им также присвоены идентификаторы CVE-2026-5265 и CVE-2026-5367. Обе связаны с обработкой данных в памяти: первая - с чтением за границами буфера, вторая - с переполнением буфера в динамической памяти. Производитель подтвердил наличие уязвимостей, а исправления уже опубликованы.
Детали уязвимостей
Программный коммутатор соединяет виртуальные машины и контейнеры между собой и с физической сетью. Он работает внутри гипервизора или облачной платформы и обрабатывает весь трафик, который проходит между ними. Суть первой ошибки в том, что коммутатор обращается к данным за пределами области памяти, отведённой под разбор сетевого пакета. Вторая описывает обратную ситуацию: программа записывает в буфер больше данных, чем он способен вместить. В обоих случаях результат одинаков - работа коммутатора нарушается, и он перестаёт обслуживать сеть.
Подобные ошибки возникают из-за недостаточно строгой проверки длины входящих данных. Коммутатор доверяет размеру, указанному в самом пакете, и копирует содержимое в буфер без дополнительного контроля. Так как обе уязвимости проявляются при разборе сетевых пакетов, локальный доступ к системе атакующему не нужен. Достаточно отправить специально подготовленный трафик по сети. По данным бюллетеня последствия ограничиваются отказом в обслуживании; сведений о выполнении произвольного кода или утечке данных в описании нет.
Такие ошибки опасны для инфраструктуры виртуальных сетей. Open vSwitch применяется в облачных платформах, системах виртуализации и контейнерных средах. Через него проходит трафик между виртуальными машинами, поэтому нарушение работы коммутатора сказывается на доступности сразу множества сервисов. В случае эксплуатации злоумышленник смог бы остановить сетевой обмен в пределах затронутого сегмента инфраструктуры, а восстановление потребовало бы вмешательства администраторов.
Оценки опасности в бюллетене различаются в зависимости от версии шкалы CVSS. По CVSS 2.0 базовая оценка составляет 7,5 балла, что соответствует высокому уровню опасности. По CVSS 3.1 она достигает 9,8 балла - это критический уровень. Шкала CVSS показывает, насколько просто использовать ошибку и насколько серьёзны последствия. Оба вектора описывают сетевую атаку. Учётные данные, повышенные права в системе и действия пользователя для неё не требуются.
Под уязвимости попадает несколько продуктов. Первая затрагивает Open vSwitch в версиях от 20.03.0 до 26.03.1, вторая - все версии до 26.03.1. В перечне уязвимого программного обеспечения указаны Debian GNU/Linux 12 и 13, а также Astra Linux Special Edition 1.7 с записью в едином реестре российских программ под номером 369. Во втором случае в список добавлена платформа Red Hat OpenShift Container Platform 4. Debian и Astra Linux широко применяются в корпоративной и государственной инфраструктуре, поэтому исправление касается широкого круга организаций, а не только операторов облаков.
Разработчики проекта OVN, отвечающего за развитие коммутатора, опубликовали исправления по обеим ошибкам. Сведения для дистрибутивов собраны в трекерах безопасности Debian, Freexian и Red Hat. Для Astra Linux достаточно обновить пакет ovn до версии 23.03.1-1~deb12u2.astra2 или более высокой. Уязвимости отмечены в бюллетенях как устранённые, а данные о появлении готового эксплойта пока уточняются.
Если установить обновление невозможно, остаётся опираться на общие меры защиты. ФСТЭК России в такой ситуации рекомендует следовать "Рекомендациям по безопасной настройке операционных систем LINUX" - методическому документу, утверждённому 25 декабря 2022 года. Речь идёт об ограничении сетевого доступа к служебным интерфейсам, разделении инфраструктуры на сегменты и контроле трафика на границах виртуальных сетей.
Ошибки в работе с памятью остаются одной из частых причин отказов в обслуживании сетевых компонентов. Уязвимости затрагивают все версии Open vSwitch до 26.03.1 включительно, а также дистрибутивы, в состав которых он входит. Обновления для Debian, Astra Linux и продуктов Red Hat уже доступны. Пользователям рекомендуется установить их в кратчайшие сроки: патч устраняет саму причину сбоя, тогда как настройки безопасности лишь снижают вероятность успешной атаки.
Ссылки
- https://bdu.fstec.ru/vul/2026-12869
- https://bdu.fstec.ru/vul/2026-12871
- https://www.cve.org/CVERecord?id=CVE-2026-5265
- https://www.cve.org/CVERecord?id=CVE-2026-5367
- https://nvd.nist.gov/vuln/detail/CVE-2026-5265
- https://security-tracker.debian.org/tracker/CVE-2026-5265
- https://github.com/ovn-org/ovn/commit/9d674c684a56aef12c53b1e4596b6eded23a0402
- https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0820SE17
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-5265
- https://access.redhat.com/security/cve/CVE-2026-5265
- https://nvd.nist.gov/vuln/detail/CVE-2026-5367
- https://security-tracker.debian.org/tracker/CVE-2026-5367
- https://github.com/ovn-org/ovn/commit/78f6ce612403d6343f1e3782cbfff691d411dee4
- https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0820SE17
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-5367
- https://access.redhat.com/security/cve/CVE-2026-5367