В ядре Linux обнаружены две уязвимости, которые позволяют удалённому нарушителю воздействовать на конфиденциальность, целостность и доступность защищаемой информации. Первая затрагивает обработку записей протокола TLS, вторая связана с разбором расширенных заголовков IPv6. Обе получили базовую оценку 9,8 по шкале CVSS 3.1. Для эксплуатации не нужны учётные данные, права в системе или действия пользователя. Под удар попадают серверы, рабочие станции, сетевые устройства и контейнерные платформы на Linux. Речь идёт о значительной части корпоративной и облачной инфраструктуры.
Детали уязвимостей
Первая уязвимость, BDU:2026-14310 (CVE-2026-64047), связана с ошибкой единичного смещения в коде, который собирает записи TLS внутри ядра. Технология kernel TLS позволяет шифровать трафик, не передавая данные в пользовательское пространство. Такой подход снижает нагрузку на процессор, поэтому его применяют в высоконагруженных сервисах. Ошибка единичного смещения означает выход за границу буфера ровно на один элемент. При определённых условиях ядро записывает или читает данные за пределами выделенной области памяти. В результате нарушитель может повредить внутренние структуры операционной системы. Способ эксплуатации в описании Банка данных угроз безопасности информации (BDU) обозначен как манипулирование структурами данных. Простыми словами, атакующий подбирает такую последовательность операций с соединением, при которой счётчик выходит за допустимый предел. Само по себе это не даёт полного контроля, но открывает путь к повреждению памяти. Такие дефекты часто недооценивают, потому что они выглядят как техническая мелочь. На практике один лишний байт в нужной точке способен разрушить логику работы целой подсистемы.
Вторая уязвимость, BDU:2026-14375 (CVE-2026-63924), относится к разбору расширенных заголовков IPv6. Здесь речь идёт о разыменовании указателя с истекшим сроком действия. Иными словами, код обращается к участку памяти, который уже освобождён и может быть переиспользован. Специально сформированный пакет с нестандартным набором расширенных заголовков запускает эту ситуацию. Дальше содержимое памяти меняется непредсказуемо, и поведение ядра перестаёт быть предсказуемым. Подобный класс ошибок нередко приводит к выполнению произвольного кода или к отказу в обслуживании. Для атаки достаточно отправить пакет по сети, поэтому уязвимость опасна для любого узла с включённым IPv6. Оценка 9,8 по CVSS 3.1 отражает высокое влияние сразу по трём свойствам: конфиденциальности, целостности и доступности.
Производители подтвердили наличие уязвимостей в ветках ядра Linux, начиная с версий 2.6.12 и заканчивая актуальными выпусками. Под действие попадают дистрибутивы на его основе, в том числе Debian GNU/Linux, Ubuntu с длительным сроком поддержки и Red Hat Enterprise Linux нескольких поколений. Показательна история с IPv6: дефект присутствует в коде около двух десятилетий. Многие администраторы отключают IPv6, считая протокол лишним. Однако в большинстве дистрибутивов он включён по умолчанию. Следовательно, фильтрация трафика IPv6 требует отдельного внимания, а не формального упоминания в регламентах.
Технология kernel TLS применяется в балансировщиках нагрузки, прокси-серверах и системах доставки контента. Ошибка в сборке записей затрагивает инфраструктуру, через которую проходит большой объём шифрованного трафика. Повреждение структур ядра в такой точке обернётся утечкой данных клиентов или простоем сервиса. Для бизнеса это риск потери информации и нарушения доступности, для обычного пользователя риск компрометации защищённого соединения. Ситуацию осложняет то, что обе уязвимости
Патчи вошли в основную и стабильные ветки ядра Linux. Дистрибутивы подготовили собственные обновления: для Ubuntu это уведомления USN-8575-1 и USN-8576-1, для Debian и Red Hat доступны обновлённые пакеты и разделы безопасности с идентификаторами CVE-2026-64047 и CVE-2026-63924. Администраторам стоит установить свежие версии ядра и перезагрузить системы, поскольку обновление вступает в силу только после перезапуска. В облачных средах нужно обновить образы узлов и пересоздать инстансы, если перезагрузка невозможна напрямую. Виртуализация добавляет ещё один уровень: ядро хоста и ядро гостевой системы правятся отдельно друг от друга.
Если обновление установить нельзя, ФСТЭК России советует опираться на "Рекомендации по безопасной настройке операционных систем LINUX", утверждённые 25 декабря 2022 года. Документ описывает базовые меры: ограничение сетевого доступа, минимизацию числа служб, контроль целостности. Эти шаги не закрывают уязвимость напрямую, но снижают вероятность успешной атаки. Дополнительно помогает сегментация сети и отказ от обработки нестандартных расширенных заголовков IPv6 на границе периметра.
Ядро Linux используется на серверах, в облачных платформах, на мобильных устройствах и в промышленных системах. Ошибка в одном обработчике затрагивает сразу все эти категории. Поэтому скорость установки обновлений здесь важнее, чем в большинстве других продуктов. Регулярная проверка версии ядра, подписка на уведомления дистрибутива и контроль перезагрузок после обновления остаются основной практикой защиты.
Ссылки
- https://bdu.fstec.ru/vul/2026-14310
- https://bdu.fstec.ru/vul/2026-14375
- https://www.cve.org/CVERecord?id=CVE-2026-64047
- https://www.cve.org/CVERecord?id=CVE-2026-63924
- https://ubuntu.com/security/notices/USN-8575-1
- https://ubuntu.com/security/notices/USN-8576-1
- https://security-tracker.debian.org/tracker/CVE-2026-64047
- https://access.redhat.com/security/cve/CVE-2026-64047
- https://ubuntu.com/security/CVE-2026-64047
- https://security-tracker.debian.org/tracker/CVE-2026-63924
- https://access.redhat.com/security/cve/CVE-2026-63924
- https://ubuntu.com/security/CVE-2026-63924