В подсистеме netfilter ядра Linux обнаружили уязвимость, из-за которой удалённый нарушитель влияет на конфиденциальность, целостность и доступность защищаемой информации. Базовая оценка по CVSS 3.1 достигает 9,8 балла из 10. Ни учётная запись, ни действия пользователя для эксплуатации не требуются. Уязвимость зарегистрирована как CVE-2026-31414 и BDU:2026-12268. Под удар попадают серверы, рабочие станции и встраиваемые устройства под управлением Ubuntu, Red Hat Enterprise Linux, Debian и АЛЬТ СП.
Детали уязвимости
Netfilter - это встроенный в ядро межсетевой экран. Он просматривает каждый пакет, который проходит через машину, и решает, пропустить его или отбросить. Отдельная часть подсистемы ведёт таблицу активных сетевых соединений. Такая таблица нужна, например, для корректной обработки ответного трафика. Ошибка возникла именно в этой части кода, а значит, на пути любого сетевого обмена.
Уязвимость связана с разыменованием указателя. Речь идёт о трёх связанных дефектах: использование памяти после её освобождения, разыменование пустого указателя и неверное обновление счётчика ссылок. Счётчик ссылок - служебная величина, которая показывает, сколько частей ядра работают с одним объектом. Если обновлять его неправильно, память освобождается слишком рано. Тогда другой участок кода обращается к уже освобождённому участку. Результат - повреждение данных либо аварийное завершение работы ядра.
Опасность в том, что сбой находится на пути обработки сетевого трафика. Нарушителю достаточно отправить специально сформированный набор пакетов. Функция, которая выгружает сведения об ожидаемых соединениях через служебный интерфейс netlink (канал обмена сообщениями между ядром и прикладными программами), неверно работает со ссылками на структуры данных. Манипулируя структурами, атакующий приводит память в нужное состояние. После этого он читает чужие данные, изменяет их или обрушивает систему. При этом промежуточные узлы и фильтры не всегда отличают такие пакеты от обычных.
Важная особенность уязвимости в том, что запущенный прикладной сервис ей не нужен. Обработка идёт в ядре, то есть до того, как трафик дойдёт до программы. Поэтому закрытые сетевые порты защиты не дают. Злоумышленнику нужен лишь сетевой доступ к машине. В облачных средах границы между арендаторами проходят через общие сетевые компоненты, и подобные ошибки там особенно заметны.
Список уязвимого программного обеспечения широк. В него вошли Ubuntu от 14.04 LTS до 26.04 LTS, Red Hat Enterprise Linux версий 7, 8, 9 и 10, Debian GNU/Linux 11, 12 и 13, а также АЛЬТ СП 10. Само ядро Linux затронуто в диапазонах от 2.6.30 до 6.1.167, от 6.2 до 6.6.133, от 6.7 до 6.12.80, от 6.13 до 6.18.21 и от 6.19 до 6.19.11 включительно. Самая старая граница - версия 2.6.30, выпущенная в 2009 году. Следовательно, под угрозой оказываются системы, которые годами не обновляли. К тому же многие устройства с длительным сроком службы работают на старых ядрах, и заменить их быстро нельзя. Проверить текущую версию помогает команда uname -r.
Исправления уже вошли в стабильные ветки ядра, а дистрибутивы подготовили собственные пакеты. Debian ведёт отдельный трекер безопасности. Red Hat и Canonical опубликовали страницы с идентификатором CVE-2026-31414. Для АЛЬТ СП 10 обновление доступно в публичном репозитории. Администраторам нужно обновить ядро и перезагрузить машину, поскольку новая версия вступает в силу только после перезапуска. Если установить обновление невозможно, ФСТЭК России советует опираться на методический документ по безопасной настройке операционных систем Linux от 25 декабря 2022 года. Дополнительно снижает риск ограничение доступа к служебным сетевым интерфейсам.
Ядро Linux используют большинство серверов, облачных платформ и встраиваемых устройств. Поэтому одна ошибка в подсистеме, которая обрабатывает весь сетевой трафик, отражается сразу на всех них. Высокий балл CVSS здесь вторичен по сравнению с широтой охвата. Для организаций важнее другое - сроки установки обновлений. Одни системы получают исправление за часы, другие остаются без поддержки годами. Разрыв между ними и превращает отдельную уязвимость в устойчивую проблему.
Ссылки
- https://bdu.fstec.ru/vul/2026-12268
- https://www.cve.org/CVERecord?id=CVE-2026-31414
- https://git.kernel.org/stable/c/847cb7fe26c5ce5dce0d1a41fac1ea488b7f1781
- https://git.kernel.org/stable/c/e7ccaa0a62a8ff2be5d521299ce79390c318d306
- https://git.kernel.org/stable/c/4bd1b3d839172724b33d8d02c5a4ff6a1c775417
- https://git.kernel.org/stable/c/b53294bff19e56ada2f230ceb8b1ffde61cc3817
- https://git.kernel.org/stable/c/3dfd3f7712b5a800f2ba632179e9b738076a51f0
- https://git.kernel.org/linus/f01794106042ee27e54af6fdf5b319a2fe3df94d
- https://security-tracker.debian.org/tracker/CVE-2026-31414
- https://access.redhat.com/security/cve/CVE-2026-31414
- https://ubuntu.com/security/CVE-2026-31414
- https://altsp.su/obnovleniya-bezopasnosti/