Разбор карты Ceph и обработка запросов NVMe в ядре Linux допускают удалённое чтение памяти и отказ в обслуживании

vulnerability

В ядре Linux нашли три уязвимости с базовой оценкой 9,8 по шкале CVSS версии 3.1. Разработчики подтвердили все три и уже закрыли их в стабильных ветках. Эксплуатация возможна удалённо, без учётной записи и без участия пользователя. Затронуты серверы хранения, системы виртуализации и облачные платформы на Debian, Ubuntu и Red Hat Enterprise Linux. Все три попали в Банк данных угроз безопасности информации (BDU) ФСТЭК России.

Детали уязвимостей

Первая уязвимость BDU:2026-13939 (CVE-2026-52989) находится в сетевом модуле NVMe. Эта технология даёт компьютеру доступ к накопителям по сети так же, как к локальному диску, и применяется там, где нужны быстрые твердотельные накопители и минимальные задержки. Ошибка связана с обработкой сбоев при сборке сетевых пакетов. Модуль неверно реагирует на неудачное завершение операции. В результате часть внутренних данных остаётся неинициализированной, то есть заполненной случайными значениями. Из-за этого удалённый злоумышленник влияет на конфиденциальность, целостность и доступность защищаемой информации. Уязвимость затрагивает ветки ядра от 5.10 до 7.0.9, а также Debian GNU/Linux с девятого по тринадцатый выпуск, Ubuntu от 18.04 до 26.04 LTS и Red Hat Enterprise Linux 10.

Вторая уязвимость BDU:2026-13921 (CVE-2026-52955) связана с разбором служебной карты в Ceph. Ceph - распределённая система хранения, которая делит данные между множеством серверов. Карта описывает, где лежит каждый фрагмент. Функция разбора такой карты неверно вычисляет размер буфера. Поэтому операция чтения выходит за границы выделенной области памяти. Сбой открывает доступ к содержимому соседних участков памяти и позволяет нарушить работу узла хранения. Специалисты относят проблему к переполнению буфера и чтению за его границами. Ошибку нашли 11 мая 2026 года. Список затронутых версий ядра широк: от 2.6.34 до 7.0.9. Проблема касается Ubuntu начиная с 14.04 LTS, всех основных выпусков Debian и Red Hat Enterprise Linux с седьмого по десятый. Хранилища на базе Ceph часто лежат в основе облачных платформ и кластеров контейнеров, поэтому сбой одного узла отражается на работе множества виртуальных машин и сервисов.

Третья уязвимость BDU:2026-14219 (CVE-2026-46115) затронула блочный слой ядра. Этот слой работает с дисками на нижнем уровне и объединяет соседние операции ввода-вывода, чтобы снизить нагрузку на накопитель. Ядро проверяет, можно ли слить два обращения к диску в одно. Функция такой проверки неверно определяет внутреннее состояние. Иногда она принимает ошибочное решение. Кроме того, нарушена логика авторизации. Проблема проявляется в Red Hat Enterprise Linux 9 и 10, в Debian GNU/Linux 13 и в ветках ядра начиная с 6.2. По описанию разработчиков, нарушитель действует удалённо и влияет на конфиденциальность, целостность и доступность данных.

Все три уязвимости допускают эксплуатацию по сети. Локальный доступ к системе злоумышленнику не нужен. Достаточно обратиться к сетевому сервису или передать специально сформированные данные. Поэтому основной риск сосредоточен там, где узлы хранения связаны между собой по сети. Речь идёт о центрах обработки данных, облачных провайдерах и компаниях с собственными кластерами. Сегментация сети снижает риск, однако не убирает его полностью. Сведения об эксплуатации в реальных атаках пока уточняются.

Последствия для организаций выглядят конкретно. Утечка содержимого памяти открывает доступ к служебным данным и ключам. Повреждение структур хранения приводит к ошибкам чтения и записи. Отказ узла останавливает работу приложений, которые зависят от общего дискового пространства. Восстановление таких систем занимает часы, а иногда и дни. Отдельная сложность в том, что ядро обновляют на всех узлах кластера, а часть машин требует перезагрузки. Без неё исправление не вступает в силу.

Исправления уже вошли в стабильные ветки ядра. Сопровождающие дистрибутивов также подготовили обновления. Администраторам стоит обновить ядро и перезагрузить системы. Для Debian это выпуски 11, 12 и 13, для Ubuntu - поддерживаемые версии LTS, для Red Hat Enterprise Linux - девятая и десятая. Если обновление недоступно, ФСТЭК России советует опираться на методический документ по безопасной настройке операционных систем Linux, утверждённый 25 декабря 2022 года. В частности, документ рекомендует ограничивать сетевой доступ к служебным сервисам и закрывать неиспользуемые порты. Для систем хранения это означает ещё и разграничение трафика между узлами.

Ссылки

Комментарии: 0