В ядре Linux обнаружена серия уязвимостей, затрагивающих несколько сетевых подсистем. Все они позволяют удалённому злоумышленнику воздействовать на конфиденциальность, целостность и доступность защищаемой информации. Разработчики оперативно выпустили исправления, которые уже доступны в обновлениях для основных дистрибутивов.
Детали уязвимостей
Уязвимости были выявлены в период с марта по апрель 2026 года. Среди них - ошибки, связанные с повторным использованием освобождённой памяти, множественным освобождением ресурсов, записью за границы выделенного буфера, нарушением синхронизации и разыменованием некорректных указателей. Такие дефекты считаются особо опасными, так как могут привести к выполнению произвольного кода или отказу в обслуживании. Поскольку вектор атаки сетевой, для эксплуатации достаточно отправить на целевую систему специально оформленный сетевой пакет.
Эксплуатация перечисленных ошибок, как правило, сводится к отправке на уязвимую систему специально сформированных сетевых запросов. В зависимости от конкретной подсистемы атакующий может вызвать сбой ядра, что приведёт к отказу в обслуживании, либо добиться выполнения собственного кода в контексте ядра. Второй сценарий наиболее опасен, поскольку даёт полный контроль над системой.
Одна из уязвимостей BDU:2026-10720 (CVE-2026-23450) относится к подсистеме SMC - протоколу, предназначенному для высокоскоростного обмена данными между системами. Здесь была допущена ошибка повторного использования памяти после её освобождения. Ещё одна проблема BDU:2026-10728 (CVE-2026-43011) затрагивает реализацию протокола X.25, который применяется в устаревших телекоммуникационных сетях. В этом случае фиксируется множественное освобождение одного и того же ресурса, что тоже может приводить к дестабилизации системы или выполнению вредоносного кода.
Отдельного внимания заслуживают две уязвимости в сервере SMB - компоненте ядра, обеспечивающем файловый обмен. Первая BDU:2026-10729 (CVE-2026-31718) связана с обращением к уже освобождённой памяти при работе с файловыми дескрипторами. Вторая BDU:2026-10730 (CVE-2026-31705) вызвана записью за пределы выделенного буфера при обработке расширенных атрибутов файлов. Обе ошибки могут эксплуатироваться удалённо, что делает их привлекательными для атак на файловые серверы и системы хранения данных.
Кроме того, уязвимость CVE-2026-31669 обнаружена в подсистеме Multipath TCP (MPTCP), которая позволяет устанавливать сетевое соединение одновременно через несколько интерфейсов. Здесь также присутствует ошибка использования после освобождения. В свою очередь, проблема BDU:2026-10732 (CVE-2026-31668) затрагивает модуль сегментной маршрутизации IPv6 (seg6). Ошибка синхронизации в этом компоненте может привести к отказу в обслуживании. Наконец, уязвимость BDU:2026-10733 (CVE-2026-31657) связана с реализацией протокола Batman-adv, используемого для построения mesh-сетей. Некорректное разыменование указателей в этой подсистеме способно вызвать аварийное завершение работы ядра.
Все перечисленные уязвимости подтверждены производителями и уже устранены в актуальных версиях ядра Linux. Исправления включены в стабильные ветки ядра, а также в обновления для Red Hat Enterprise Linux 8, 9 и 10 и Debian GNU/Linux 11, 12 и 13. Затронутыми также оказались более старые версии ядра, начиная с ветки 2.6.12, поэтому администраторам настоятельно рекомендуется обновить ядро до последней доступной версии. Патчи для ядра, как правило, распространяются через обычные механизмы обновления операционной системы, поэтому в большинстве случаев достаточно выполнить стандартную команду обновления.
Как правило, подобные дефекты в сетевых подсистемах ядра привлекают внимание и исследователей безопасности, и злоумышленников. Удалённый характер атаки делает их особенно ценными, поскольку для проникновения в систему не требуется наличие учётных данных или локального доступа. В прошлом ошибки такого рода неоднократно использовались для создания сетевых червей и автоматизированных эксплойтов, что подчёркивает необходимость быстрого реагирования.
Учитывая, что все уязвимости имеют критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8) и могут быть использованы удалённо без аутентификации, промедление с установкой обновлений существенно повышает риск компрометации систем. Особенно это касается серверов, доступных из интернета, а также инфраструктур, где активно используются затронутые протоколы - например, SMB или MPTCP. Информация об уязвимостях внесена в Банк данных угроз безопасности информации ФСТЭК России.
Для администраторов Red Hat Enterprise Linux обновления доступны через портал Red Hat, для Debian GNU/Linux - через штатный механизм обновления безопасности. Если установка патчей по каким-либо причинам невозможна, рекомендуется временно ограничить доступ к соответствующим сетевым сервисам или применить рекомендации ФСТЭК России по безопасной настройке операционных систем Linux, изложенные в методическом документе, утверждённом 25 декабря 2022 года. Кроме того, после обновления ядра потребуется перезагрузка системы, поэтому плановые работы лучше проводить в специально отведённое окно.
Серия выявленных уязвимостей в очередной раз акцентирует внимание на важности своевременного обновления ядра операционной системы. Сетевые подсистемы ядра остаются одной из наиболее привлекательных целей для злоумышленников, поэтому производители регулярно выпускают исправления, и их установка должна быть приоритетной задачей для организаций, эксплуатирующих Linux-серверы.
Ссылки
- https://bdu.fstec.ru/vul/2026-10720
- https://bdu.fstec.ru/vul/2026-10728
- https://bdu.fstec.ru/vul/2026-10729
- https://bdu.fstec.ru/vul/2026-10730
- https://bdu.fstec.ru/vul/2026-10731
- https://bdu.fstec.ru/vul/2026-10732
- https://bdu.fstec.ru/vul/2026-10733
- https://www.cve.org/CVERecord?id=CVE-2026-23450
- https://www.cve.org/CVERecord?id=CVE-2026-43011
- https://www.cve.org/CVERecord?id=CVE-2026-31718
- https://www.cve.org/CVERecord?id=CVE-2026-31705
- https://www.cve.org/CVERecord?id=CVE-2026-31669
- https://www.cve.org/CVERecord?id=CVE-2026-31668
- https://www.cve.org/CVERecord?id=CVE-2026-31657