В ядре Linux обнаружены три уязвимости в поддержке сеансовых сокетов RxRPC. Все они связаны с обработкой служебных токенов и билетов, которыми обмениваются стороны при установлении защищённого соединения. По данным Банка данных угроз безопасности информации (BDU), базовый вектор каждой уязвимости оценён по CVSS 3.1 в 9,8 балла, а уровень опасности отнесён к критическому. Это значит, что злоумышленнику не нужны ни учётная запись на целевой машине, ни действия пользователя. Атаку проводят по сети, а её последствия затрагивают конфиденциальность, целостность и доступность защищаемых данных. Иными словами, под удар попадает весь набор свойств безопасности, на которые обычно опираются при оценке риска.
Детали уязвимостей
RxRPC представляет собой механизм ядра Linux для удалённого вызова процедур. На нём работает распределённая файловая система AFS и ряд родственных сетевых служб. Протокол описывает обмен сообщениями между клиентом и сервером, включая взаимную аутентификацию сторон. Ошибки возникают именно на этом этапе. Код, который разбирает служебные сообщения, неверно вычисляет длины данных либо игнорирует неудачный результат операции. В результате проверка, призванная отсечь некорректные сообщения, не срабатывает, и обработка продолжается на недостоверных данных.
Две уязвимости относятся к целочисленному переполнению (BDU:2026-14213 и BDU:2026-12246). Первая проявляется при извлечении токена, который предъявляет клиент при входе в сеанс. Вторая - при проверке ответа сервера на этот запрос. Неверный расчёт размера приводит к тому, что программа читает или записывает данные за пределами выделенной области памяти. Часть сведений при этом рискует быть раскрыта, другая часть может быть изменена. Третья уязвимость (BDU:2026-12247) иного рода: она связана с отсутствием проверки результата при расшифровке билета доступа. Если операция завершается ошибкой, система продолжает работу с недостоверными данными, что ведёт к исчерпанию ресурсов и отказу в обслуживании. Такой сценарий не требует подбора пароля или ключа, поскольку достаточно грамотно составленного сообщения.
Неполадки затрагивают широкий круг операционных систем. Среди них ветки ядра Linux начиная с 6.16 и до 7.0.3, а также Red Hat Enterprise Linux версий с 7 по 10, Ubuntu от 14.04 LTS до 26.04 LTS, Debian GNU/Linux с 11 по 13. В список попали и отечественные сборки - Альт 8 СП и АЛЬТ СП 10 от АО "ИВК", включённые в единый реестр российского программного обеспечения. Для третьей уязвимости диапазон ещё шире: она присутствует в ядрах начиная с версии 2.6.22, то есть охватывает почти два десятилетия выпусков. Столь длинный срок жизни ошибки объясняется просто: код протокола менялся редко, и до недавнего времени им занимался узкий круг разработчиков.
Данных о применении этих уязвимостей в реальных атаках пока нет. Наличие готовых эксплойтов, то есть вредоносного кода для эксплуатации, уточняется, а сами проблемы подтверждены производителем. Способ эксплуатации в двух случаях описывают как манипулирование структурами данных, в третьем - как исчерпание ресурсов. Дополнительный фактор риска состоит в том, что атака не требует предварительного доступа. Достаточно сетевого взаимодействия с уязвимым узлом. При этом подсистема задействована лишь там, где применяется AFS и родственные службы на базе RxRPC. Поэтому для части инфраструктуры риск остаётся теоретическим, а для тех, кто держит такие сервисы, он вполне реален.
Исправления уже подготовлены и внесены в стабильные ветки ядра. Патчи опубликованы в репозитории git.kernel.org и разосланы через список рассылки, посвящённый объявлениям об уязвимостях ядра Linux. Свои пояснения выпустили Red Hat, Canonical и Debian, а также разработчики отечественных сборок. Обновления для Альт 8 СП и АЛЬТ СП 10 доступны в публичном репозитории на сайте altsp.su. Основная мера для администратора - установить свежую версию ядра и перезагрузить систему. Обновление ядра почти всегда требует перезапуска, поэтому его лучше планировать заранее, чтобы не прерывать работу сервисов в неподходящий момент.
Тем, кто не может быстро обновиться, ФСТЭК России предлагает опираться на методический документ с рекомендациями по безопасной настройке операционных систем Linux, утверждённый 25 декабря 2022 года. Эти меры не заменяют установку исправлений, но снижают число доступных злоумышленнику точек входа. В частности, помогают ограничение сетевого доступа к узлам, отказ от лишних сетевых служб и изоляция сегментов сети друг от друга. Кроме того, стоит проверить, используется ли AFS и связанные с ней сервисы на конкретных серверах. Если нет, поддержка RxRPC там не нужна, и это само по себе сокращает риск.
Ситуация показательна для подсистем ядра, которые отвечают за сетевые протоколы. Такие компоненты годами остаются вне основного внимания разработчиков приложений, но именно через них проходит внешний трафик. Ошибки в расчётах размеров и в проверке результатов функций - распространённый класс уязвимостей. Он снова проявляется в коде, который напрямую обрабатывает данные из сети. Своевременное обновление ядра остаётся базовой мерой защиты. Вместе с тем инвентаризация используемых в инфраструктуре компонентов помогает быстро понять, попадает ли конкретный сервер в зону риска, и расставить приоритеты при закрытии уязвимостей.
Ссылки
- https://bdu.fstec.ru/vul/2026-14213
- https://bdu.fstec.ru/vul/2026-12246
- https://bdu.fstec.ru/vul/2026-12247
- https://www.cve.org/CVERecord?id=CVE-2026-46039
- https://www.cve.org/CVERecord?id=CVE-2026-31633
- https://www.cve.org/CVERecord?id=CVE-2026-31637
- https://git.kernel.org/stable/c/43222ac484f93b3ec2d240a7575e1cedd31f5fa4
- https://git.kernel.org/stable/c/183d37f12d1c8ed24a5bfc7addad05510da22a94
- https://git.kernel.org/linus/6929350080f4da292d111a3b33e53138fee51cec
- https://lore.kernel.org/linux-cve-announce/2026052751-CVE-2026-46039-e5c2@gregkh/
- https://git.kernel.org/stable/c/1f864d9daaf622aeaa774404fd51e7d6a435b046
- https://git.kernel.org/stable/c/c1e242beb6b1efc3c286f617e8d940c8fbf2ed41
- https://git.kernel.org/linus/699e52180f4231c257821c037ed5c99d5eb0edb8
- https://access.redhat.com/security/cve/CVE-2026-31633
- https://ubuntu.com/security/CVE-2026-31633
- https://git.kernel.org/stable/c/a149dcae23309df9de1c3b6b5d468610ef5ab7de
- https://git.kernel.org/stable/c/22f6258e7b31dba9bf88dce4e3ee7f0f20072e60
- https://git.kernel.org/stable/c/58fcd1b156152613ba00a064a129fb69507ddd7d
- https://git.kernel.org/stable/c/47073aab8a3a5a7b41c9bd37d2a3dcbeeccd6c8a
- https://git.kernel.org/linus/fe4447cd95623b1cfacc15f280aab73a6d7340b2
- https://security-tracker.debian.org/tracker/CVE-2026-31637
- https://access.redhat.com/security/cve/CVE-2026-31637
- https://ubuntu.com/security/CVE-2026-31637