Повторное освобождение памяти в TIPC и переполнение буфера в netfilter позволяют атаковать ядро Linux удалённо

vulnerability

Ядро Linux содержит две уязвимости, которые позволяют удалённому злоумышленнику влиять на конфиденциальность, целостность и доступность защищаемой информации. Первая связана с повторным освобождением памяти в подсистеме TIPC, вторая - с переполнением буфера в модулях netfilter. Обе подтверждены производителями и описаны в Банке данных угроз безопасности информации (BDU) ФСТЭК России под номерами BDU:2026-13941 и BDU:2026-13946. Им соответствуют идентификаторы CVE-2026-52993 и CVE-2026-53002. По шкале CVSS 3.1 каждая набирает 9,8 балла, по устаревшей CVSS 2.0 - максимальные 10. Обе отнесены к критическому уровню опасности. Атака проводится по сети, не требует учётной записи и не зависит от действий пользователя. Среди затронутых систем - Ubuntu от 14.04 до 26.04 LTS, Debian GNU/Linux с девятой по тринадцатую версию, Red Hat Enterprise Linux с седьмой по десятую версию, а также само ядро Linux в ветках от 2.6.20 и 4.15 до 7.0.9.

Детали уязвимостей

TIPC - это протокол обмена данными между процессами, встроенный в ядро и применяемый в вычислительных кластерах. Внутренняя функция собирает входящее сообщение из отдельных фрагментов. При определённом порядке поступления данных код дважды возвращает распределителю памяти один и тот же участок. Такую ошибку называют повторным освобождением памяти. В результате один блок памяти может одновременно принадлежать двум разным структурам ядра. Поэтому содержимое блока становится управляемым извне. Злоумышленнику достаточно отправить набор специально составленных пакетов на узел, где протокол активен. Аутентификация здесь не предусмотрена, поэтому учётные данные не нужны. Повреждение памяти в ядре редко остаётся незамеченным: обычно оно приводит к отказу в обслуживании, а иногда позволяет исполнить произвольный код с системными правами.

Вторая уязвимость касается netfilter - подсистемы ядра, которая фильтрует и преобразует сетевой трафик. Часть модулей отвечает за преобразование сетевых адресов (NAT), то есть за подмену адресов в пакетах, проходящих через шлюз. Для протоколов AMANDA и SIP эта обработка дополнительно переписывает содержимое пакетов. Например, AMANDA применяется для резервного копирования по сети, а SIP - для установки голосовых соединений. Код копирует данные в буфер фиксированного размера и не проверяет длину входящих значений. Если длина превышает ожидаемую, запись выходит за границы буфера. Это переполнение буфера с записью за пределами выделенной области. Злоумышленнику достаточно отправить подготовленный пакет через узел, где включена такая обработка. Вектор снова сетевой, учётные данные не требуются.

Масштаб определяется двумя обстоятельствами. Ядро Linux используется в большинстве серверов, облачных платформ и сетевого оборудования. Кроме того, netfilter включён почти везде, поскольку без него невозможна обычная маршрутизация с подменой адресов. TIPC встречается реже и обычно работает в кластерах и телекоммуникационных решениях. Тем не менее, обе подсистемы относятся к общим компонентам ядра, а не к отдельным приложениям. Поэтому проблема касается всех, кто использует дистрибутивы на базе Linux. Одной платформой или одним поставщиком дело не ограничивается. Даты выявления - 23 и 20 апреля 2026 года, причём ошибки нашли независимо друг от друга.

Готового инструмента эксплуатации пока нет, сведения о нём уточняются. Разработчики ядра подготовили исправления, а дистрибутивы - обновлённые пакеты. Новые версии доступны в Ubuntu, Debian GNU/Linux и Red Hat Enterprise Linux, включая расширенную поддержку старых выпусков Debian. Обновление ядра отличается от обновления обычных программ: изменения вступают в силу только после перезагрузки. Поэтому обновить пакеты недостаточно, узел нужно перезагрузить. Если перезагрузка невозможна, применяют обновление ядра без остановки работы (live patching). Такой механизм, в частности, есть в Red Hat Enterprise Linux. Там, где обновление откладывают, разумно ограничить сетевой доступ к узлам. Стоит закрыть межсетевым экраном трафик TIPC, если протокол не нужен. Также можно отключить обработку AMANDA и SIP в netfilter. Кроме того, ФСТЭК России советует придерживаться методического документа по безопасной настройке операционных систем Linux, утверждённого 25 декабря 2022 года.

Ядро Linux используется повсеместно, поэтому ошибки в нём затрагивают сразу многих. Двойное освобождение памяти и переполнение буфера относятся к давно известным классам ошибок. Тем не менее, они регулярно возвращаются в код крупных проектов. Контроль версий ядра и состава включённых сетевых подсистем остаётся частью базовой работы службы эксплуатации. Организациям, которые не могут быстро перезагрузить узлы, стоит заранее определить порядок действий и приоритеты для критичных сервисов.

Ссылки

Комментарии: 0