Подсистема xfrm в ядре Linux позволяет удалённо выполнить код

vulnerability

В сетевой подсистеме ядра Linux обнаружена уязвимость, которая позволяет удалённому злоумышленнику выполнить произвольный код с максимальными привилегиями. Проблема зарегистрирована как BDU:2026-13147 и CVE-2026-72137, ей присвоен критический уровень опасности: базовая оценка CVSS 3.1 составляет 9,8 балла. Разработчики ядра уже выпустили исправления, они включены в стабильные ветки.

Детали уязвимости

Ошибка кроется в подсистеме xfrm - компоненте ядра, отвечающем за преобразование IP-пакетов и используемом в том числе для построения VPN-соединений. При обработке определённых сетевых событий происходит многократное освобождение одного и того же участка памяти. Подобная проблема относится к классу CWE-1341 и способна приводить к повреждению данных ядра. В случае успешной эксплуатации атакующий, отправляющий специально сформированные сетевые запросы, может перехватить управление над системой.

Важно, что для атаки не требуется учётная запись на целевой машине или дополнительные условия взаимодействия с пользователем. Достаточно отправить вредоносный пакет на уязвимый узел. Это делает проблему особенно опасной для серверов и сетевых устройств, доступных из интернета.

Уязвимость затрагивает широкий круг систем. В зоне риска находятся дистрибутивы Debian GNU/Linux 12 и 13, а также Ubuntu 24.04 LTS и 26.04 LTS. Кроме того, проблема присутствует в исходном коде ядра Linux в версиях от 6.11.0 до 6.12.101, от 6.18.0 до 6.18.40, от 7.1.0 до 7.1.5 и в версиях вплоть до кандидата в релиз 7.2 rc4. Такое распределение указывает на ошибку, внесённую в одну из веток разработки и затем распространённую на несколько линий поддержки.

По данным Банка данных угроз безопасности информации ФСТЭК России уязвимость подтверждена производителем. В открытом доступе уже существует рабочий эксплойт - это существенно повышает вероятность практических атак. Публикация кода эксплойта означает, что даже не самые опытные злоумышленники могут воспользоваться этой брешью без необходимости самостоятельно разрабатывать инструменты атаки.

Исправление уже подготовлено. Патчи включены в стабильные ветки ядра Linux; соответствующие коммиты доступны в официальном репозитории. Для пользователей Debian и Ubuntu выпущены обновления пакетов с ядром, информацию о которых можно отслеживать на страницах трекеров безопасности этих дистрибутивов. Ссылки на конкретные версии и бюллетени приведены в уведомлении.

Администраторам систем, работающих на затронутых версиях, рекомендуется как можно скорее обновить ядро до версии, содержащей исправление. Для серверных окружений с критической нагрузкой стоит заранее спланировать перезагрузку, поскольку применение обновления ядра, как правило, требует перезапуска системы. Временной альтернативой может служить ограничение доступа к сетевым сервисам, использующим подсистему xfrm, при помощи межсетевых экранов, однако это лишь снижает поверхность атаки и не устраняет корневую причину.

Тем, кто по каким-то причинам не может установить обновление, ФСТЭК России рекомендует придерживаться методических рекомендаций по безопасной настройке операционных систем Linux, утверждённых в декабре 2022 года. Эти рекомендации описывают общие принципы минимизации рисков, включая ограничение сетевого доступа и настройку межсетевого экранирования.

Отдельного внимания заслуживает тот факт, что уязвимость обнаружена в подсистеме, которая редко становится объектом пристального внимания исследователей. Традиционно основная масса находок в ядре связана с драйверами устройств, файловыми системами или обработкой системных вызовов. Ошибки в сетевых подсистемах, особенно доступные удалённо, представляют собой более высокий уровень угрозы, поскольку позволяют атаковать систему без предварительного проникновения.

Публикация эксплойта для CVE-2026-72137 добавляет проблеме срочности. Подобные случаи напоминают о важности своевременного обновления ядра Linux на всех критичных узлах, особенно на пограничных маршрутизаторах и VPN-шлюзах, где сетевые пакеты обрабатываются именно подсистемой xfrm. Разработчики дистрибутивов уже интегрировали исправления в свои репозитории безопасности, поэтому задержка с обновлением в большинстве случаев связана только с процессами планирования перезагрузок в организациях.

Уязвимость уже устранена в актуальных версиях ядра, поэтому основная задача администраторов - как можно быстрее доставить обновление до конечных систем и убедиться, что после перезагрузки используется именно исправленная версия. Проверка текущей версии ядра, а также мониторинг бюллетеней безопасности Debian и Ubuntu помогут подтвердить, что система защищена от CVE-2026-72137.

Ссылки

Комментарии: 0