В ядре Linux выявили две уязвимости, каждая из которых допускает удалённое воздействие на конфиденциальность, целостность и доступность защищаемой информации. Оценка по CVSS 3.1 достигает 9,8 из 10, поэтому уровень опасности признан критическим. Одна проблема кроется в механизме маршрутизации ячеистых сетей, другая связана с обработкой расширенных заголовков IPv6. Затронуты Ubuntu версий от 14.04 LTS до 26.04 LTS, Debian GNU/Linux 11, 12 и 13, Red Hat Enterprise Linux 10, а также ветки самого ядра от 4.4 до 7.0.10.
Детали уязвимостей
Уязвимости внесли в Банк данных угроз безопасности информации (BDU) под номерами BDU:2026-14269 и BDU:2026-14270. В международной базе CVE им соответствуют идентификаторы CVE-2026-64091 и CVE-2026-64132. Производители подтвердили существование обеих. Сведения о наличии готовых эксплойтов пока уточняются. При этом в описаниях указан удалённый способ эксплуатации: злоумышленнику не нужен физический доступ к машине и учётная запись на ней.
Первая уязвимость относится к классу состояний гонки. В модуле batman-adv, который отвечает за маршрутизацию в ячеистых сетях, нарушена синхронизация при работе с общим ресурсом. Ошибка возникает при подготовке локальных данных таблицы трансляции, то есть структуры, по которой узлы сети узнают о расположении друг друга. По типу это проверка перед использованием: система сначала убеждается, что ресурс пригоден, а затем обращается к нему, и между двумя действиями состояние ресурса успевает измениться. Злоумышленник манипулирует сроками и состояниями, чтобы попасть в этот промежуток. В результате он способен повлиять на конфиденциальность, целостность и доступность информации.
Вторая уязвимость связана с обращением к освобождённой памяти и разыменованием указателя с истекшим сроком действия. Речь идёт об обработчике расширенного заголовка IPv6, который задействует механизм телеметрии прямо в пути следования пакета (IOAM). Этот механизм позволяет сетевым устройствам собирать данные о прохождении трафика без отправки отдельных служебных пакетов. Программа сначала освобождает участок памяти, а затем вновь к нему обращается. Если злоумышленник успевает подставить туда собственные данные, он получает возможность влиять на работу сетевого стека. Для эксплуатации достаточно отправить специально сформированный пакет.
Ячеистые сети применяют там, где прокладка кабеля неудобна или слишком дорога. Это промышленные площадки, объекты жилищно-коммунального хозяйства, городские сети беспроводного доступа, системы умного дома. Провайдеры используют такие сети для быстрого развёртывания доступа в районах без проводной инфраструктуры. Модуль batman-adv входит в состав ядра, поэтому присутствует в дистрибутивах по умолчанию. Вторая уязвимость касается узлов с включённой обработкой расширенных заголовков IPv6. Такие заголовки нужны не всем, однако в ряде конфигураций их приём ничем не ограничен. Доля IPv6 в мировом трафике растёт, поэтому ошибки в разборе его заголовков перестают быть экзотикой.
Поскольку ядро лежит в основе серверов, облачных платформ, сетевого оборудования и контейнерных сред, масштаб потенциального воздействия широк. Атака на ячеистую сеть затрагивает не одну машину, а всю топологию: узлы связаны друг с другом напрямую и обмениваются маршрутной информацией. Уязвимость в разборе IPv6 опасна для пограничных маршрутизаторов, которые принимают трафик из внешних сетей. В обоих случаях злоумышленник действует извне, не имея доступа к внутреннему периметру.
Исправления уже внесли в основную ветку ядра и в стабильные ветки. Дистрибутивы выпустили обновления: Debian отслеживает проблему через собственный трекер безопасности, Ubuntu - через портал безопасности, Red Hat - через свою базу CVE. Пользователям и администраторам стоит обновить ядро и перезагрузить систему, потому что новая версия вступает в силу только после перезапуска. В контейнерных средах потребуется пересобрать базовые образы. Виртуальные машины и облачные узлы придётся перезапускать по плану обслуживания. Сроки выпуска пакетов для дистрибутивов с длительной поддержкой зависят от политики вендора, поэтому проверять наличие обновления нужно самостоятельно.
Если обновление задерживается, остаются обходные меры. ФСТЭК России предлагает опираться на рекомендации по безопасной настройке операционных систем Linux, утверждённые 25 декабря 2022 года. На периметре можно фильтровать трафик протокола batman-adv и блокировать неиспользуемые расширенные заголовки IPv6. Такие ограничения снижают поверхность атаки, но не заменяют исправление. Кроме того, полезна инвентаризация: без учёта парка устройств часть узлов останется с уязвимым ядром надолго. Отдельно стоит проверить, включена ли обработка расширенных заголовков там, где она не нужна.
Обе уязвимости закрыты, публичных эксплойтов для них пока не подтвердили. Это не отменяет риска: периферийные сетевые функции ядра проверяют реже, чем основные, и потому ошибки в них живут дольше. Ячеистые сети и телеметрия IPv6 остаются нишевыми сценариями, однако удалённый характер эксплуатации стирает разницу между нишей и массовой инфраструктурой. Патч без перезагрузки не работает, а потому именно перезапуск узлов превращается в узкое место. Регулярное управление исправлениями и контроль за тем, какое ядро реально загружено на каждой машине, остаются основным способом снизить такой риск.
Ссылки
- https://bdu.fstec.ru/vul/2026-14269
- https://bdu.fstec.ru/vul/2026-14270
- https://www.cve.org/CVERecord?id=CVE-2026-64091
- https://www.cve.org/CVERecord?id=CVE-2026-64132
- https://security-tracker.debian.org/tracker/CVE-2026-64091
- https://ubuntu.com/security/CVE-2026-64091
- https://security-tracker.debian.org/tracker/CVE-2026-64132
- https://access.redhat.com/security/cve/CVE-2026-64132
- https://ubuntu.com/security/CVE-2026-64132