В Банке данных угроз безопасности информации (BDU) ФСТЭК России появились сведения о двух уязвимостях ядра Linux. Обе связаны с использованием памяти после её освобождения. Так называют ситуацию, когда программа продолжает обращаться к участку памяти, который уже вернула системе. За это время участок может быть занят другими данными. Тогда обращение к нему ломает логику работы ядра. Злоумышленник, действующий удалённо, способен прочитать или изменить защищаемые сведения, а также нарушить доступность узла. Затронуты серверы и рабочие станции под управлением Debian GNU/Linux, Ubuntu и Red Hat Enterprise Linux.
Детали уязвимостей
Обе уязвимости получили оценку 9,8 из 10 по стандартной шкале опасности. Производители подтвердили их наличие. Данные о готовом эксплойте, то есть вредоносном коде для использования уязвимости, пока уточняются. Сведений о применении в реальных атаках нет.
Первая уязвимость носит идентификатор BDU:2026-14019 (CVE-2026-53175). Она находится в подсистеме ядра, которая собирает фрагментированные IPv4-пакеты. Фрагментация - это приём, при котором крупное сообщение делится на части и передаётся по сети отдельными блоками. Ядро хранит очередь таких фрагментов в памяти. Когда все части собраны, память освобождается. Из-за ошибки при определённом стечении обстоятельств обработка очереди запускается повторно, уже после освобождения. В результате удалённый нарушитель влияет на содержимое этого участка памяти. Уязвимость затрагивает выпуски ядра начиная с версии 4.4. Позднее её перенесли и в свежие ветки, поэтому диапазон уязвимых версий широк.
Вторая уязвимость получила идентификатор BDU:2026-13948 (CVE-2026-53006). Она касается обработки служебных сообщений ICMPv6. Этот протокол передаёт в сетях IPv6 сведения об ошибках и недоступных узлах. Природа ошибки та же. Ядро обращается к структуре данных, срок жизни которой уже истёк. Разыменование такого указателя приводит к чтению или записи в чужую область памяти. Обе проблемы относятся к классу ошибок работы с памятью. Разработчики ядра подтвердили существование дефектов и выпустили исправления.
Масштаб здесь важнее деталей. Ядро Linux лежит в основе серверов, облачных платформ, сетевого оборудования и домашних маршрутизаторов. Сетевые подсистемы принимают пакеты из внешней среды постоянно. Значит, для эксплуатации не нужен доступ к самой машине. Достаточно отправить специально подготовленный набор пакетов. Атака полным перебором, целевой фишинг или внедрение команд тут не требуются. Уязвимость срабатывает на уровне обработки сетевого трафика.
Особенно уязвимы узлы, которые смотрят в интернет напрямую или принимают трафик от недоверенных сетей. Речь идёт о веб-серверах, шлюзах удалённого доступа, балансировщиках нагрузки и межсетевых экранах на базе Linux. Внутренние сегменты тоже в зоне риска. Если злоумышленник уже закрепился в сети, он может отправлять пакеты соседним машинам. Тогда боковое перемещение от одной системы к другой упрощается. Под угрозой оказываются и виртуальные машины, и контейнеры, разделяющие сетевое пространство узла.
Список затронутых платформ широк. В БДУ указаны Debian GNU/Linux, выпуски Ubuntu с длительной поддержкой и несколько поколений Red Hat Enterprise Linux. Проблема касается и самого ядра Linux. Уязвимы выпуски, которые поддерживались годами, а также часть актуальных веток. LTS расшифровывается как длительный срок поддержки. Именно поэтому такие системы часто работают без крупных обновлений по пять и более лет.
Исправления уже вышли. Разработчики добавили патчи в основную ветку ядра и в стабильные выпуски. Дистрибутивы опубликовали собственные сборки. Debian закрыл проблему в актуальных версиях и в расширенной поддержке старых релизов. Ubuntu и Red Hat подготовили обновления безопасности для поддерживаемых редакций. Пользователям стоит установить свежие пакеты ядра. После установки нужна перезагрузка. Без неё новое ядро не начнёт работать, и уязвимость останется открытой.
Для случаев, когда обновление недоступно, ФСТЭК России советует опираться на рекомендации по безопасной настройке операционных систем Linux. Документ вышел в декабре 2022 года. Он описывает ограничение сетевых сервисов, разграничение прав и снижение площади атаки. Однако настройка не заменяет патч. Она лишь уменьшает вероятность успешной эксплуатации, но не убирает саму ошибку.
Ошибки работы с памятью в сетевом стеке ядра появляются регулярно. Их ценность для злоумышленников высока. Такой дефект не требует учётных данных и не зависит от действий пользователя. Он срабатывает на уровне протокола. При этом заметить попытку эксплуатации сложно. Отказ в обслуживании, то есть нарушение доступности сервиса, проявляется сразу. Скрытое чтение или подмена данных могут оставаться незамеченными долгое время. Именно поэтому подобные уязвимости попадают в категорию наиболее неудобных для защиты.
Отдельная сложность связана со сроком жизни старых LTS-систем. Устройства и серверы с ядрами, выпущенными годы назад, получают исправления только при наличии расширенной поддержки. Часть организаций откладывает перезагрузку из-за простоев в работе. В результате известная и уже закрытая уязвимость продолжает действовать. Регулярное управление исправлениями и контроль версий ядра снижают этот риск заметнее, чем любые точечные настройки. Практический шаг простой. Администратору нужно сверить версию ядра с данными производителя. Если установка попадает в уязвимый диапазон, обновление обязательно, а после него потребуется перезагрузка узла.
Ссылки
- https://bdu.fstec.ru/vul/2026-14019
- https://bdu.fstec.ru/vul/2026-13948
- https://www.cve.org/CVERecord?id=CVE-2026-53175
- https://www.cve.org/CVERecord?id=CVE-2026-53006
- https://git.kernel.org/stable/c/0e823ca0e7391630784ae7dd0981b7ad170a93d9
- https://git.kernel.org/stable/c/c22599cc90e1cd5f8129c8670bd68a02ff7177b4
- https://git.kernel.org/stable/c/89b909e9704587bfecc1aab1d37e98faee03b9f9
- https://git.kernel.org/stable/c/010c3313a4d178dc2d3ce958d2e5cb055e2864c1
- https://git.kernel.org/linus/32594b09854970d7ba83eb2dc8c69a2edd158c8e
- https://ubuntu.com/security/CVE-2026-53175
- https://git.kernel.org/stable/c/7bff2c8fe5c35ae58bf73104f53db3676e6e5d94
- https://git.kernel.org/stable/c/aff0f28f5be803de2452ce702631c021fcd9ce8a
- https://git.kernel.org/stable/c/38bdbc897c0d83a3e2b925a51b69420f1feba29a
- https://git.kernel.org/stable/c/0069813e6ca9309eca78022bcb3aeb1e9ef90a12
- https://git.kernel.org/stable/c/1e1f0f89ee4692a64be3f3707ff8ac1ae57b03e7
- https://git.kernel.org/stable/c/7c66b368c6ff453f99cb39d84af93e908e51eef2
- https://git.kernel.org/stable/c/085e31a811ef234ef8c3e219c4636dfebfe7e10f
- https://git.kernel.org/linus/f996edd7615e686ada141b7f3395025729ff8ccb
- https://security-tracker.debian.org/tracker/CVE-2026-53006
- https://access.redhat.com/security/cve/CVE-2026-53006
- https://ubuntu.com/security/CVE-2026-53006