Уязвимости в ядре Linux позволяют удалённо атаковать систему

vulnerability

В ядре Linux обнаружена серия уязвимостей, затрагивающих несколько сетевых подсистем. Все они позволяют удалённому злоумышленнику воздействовать на конфиденциальность, целостность и доступность защищаемой информации. Разработчики оперативно выпустили исправления, которые уже доступны в обновлениях для основных дистрибутивов.

Детали уязвимостей

Уязвимости были выявлены в период с марта по апрель 2026 года. Среди них - ошибки, связанные с повторным использованием освобождённой памяти, множественным освобождением ресурсов, записью за границы выделенного буфера, нарушением синхронизации и разыменованием некорректных указателей. Такие дефекты считаются особо опасными, так как могут привести к выполнению произвольного кода или отказу в обслуживании. Поскольку вектор атаки сетевой, для эксплуатации достаточно отправить на целевую систему специально оформленный сетевой пакет.

Эксплуатация перечисленных ошибок, как правило, сводится к отправке на уязвимую систему специально сформированных сетевых запросов. В зависимости от конкретной подсистемы атакующий может вызвать сбой ядра, что приведёт к отказу в обслуживании, либо добиться выполнения собственного кода в контексте ядра. Второй сценарий наиболее опасен, поскольку даёт полный контроль над системой.

Одна из уязвимостей BDU:2026-10720 (CVE-2026-23450) относится к подсистеме SMC - протоколу, предназначенному для высокоскоростного обмена данными между системами. Здесь была допущена ошибка повторного использования памяти после её освобождения. Ещё одна проблема BDU:2026-10728 (CVE-2026-43011) затрагивает реализацию протокола X.25, который применяется в устаревших телекоммуникационных сетях. В этом случае фиксируется множественное освобождение одного и того же ресурса, что тоже может приводить к дестабилизации системы или выполнению вредоносного кода.

Отдельного внимания заслуживают две уязвимости в сервере SMB - компоненте ядра, обеспечивающем файловый обмен. Первая BDU:2026-10729 (CVE-2026-31718) связана с обращением к уже освобождённой памяти при работе с файловыми дескрипторами. Вторая BDU:2026-10730 (CVE-2026-31705) вызвана записью за пределы выделенного буфера при обработке расширенных атрибутов файлов. Обе ошибки могут эксплуатироваться удалённо, что делает их привлекательными для атак на файловые серверы и системы хранения данных.

Кроме того, уязвимость CVE-2026-31669 обнаружена в подсистеме Multipath TCP (MPTCP), которая позволяет устанавливать сетевое соединение одновременно через несколько интерфейсов. Здесь также присутствует ошибка использования после освобождения. В свою очередь, проблема BDU:2026-10732 (CVE-2026-31668) затрагивает модуль сегментной маршрутизации IPv6 (seg6). Ошибка синхронизации в этом компоненте может привести к отказу в обслуживании. Наконец, уязвимость BDU:2026-10733 (CVE-2026-31657) связана с реализацией протокола Batman-adv, используемого для построения mesh-сетей. Некорректное разыменование указателей в этой подсистеме способно вызвать аварийное завершение работы ядра.

Все перечисленные уязвимости подтверждены производителями и уже устранены в актуальных версиях ядра Linux. Исправления включены в стабильные ветки ядра, а также в обновления для Red Hat Enterprise Linux 8, 9 и 10 и Debian GNU/Linux 11, 12 и 13. Затронутыми также оказались более старые версии ядра, начиная с ветки 2.6.12, поэтому администраторам настоятельно рекомендуется обновить ядро до последней доступной версии. Патчи для ядра, как правило, распространяются через обычные механизмы обновления операционной системы, поэтому в большинстве случаев достаточно выполнить стандартную команду обновления.

Как правило, подобные дефекты в сетевых подсистемах ядра привлекают внимание и исследователей безопасности, и злоумышленников. Удалённый характер атаки делает их особенно ценными, поскольку для проникновения в систему не требуется наличие учётных данных или локального доступа. В прошлом ошибки такого рода неоднократно использовались для создания сетевых червей и автоматизированных эксплойтов, что подчёркивает необходимость быстрого реагирования.

Учитывая, что все уязвимости имеют критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8) и могут быть использованы удалённо без аутентификации, промедление с установкой обновлений существенно повышает риск компрометации систем. Особенно это касается серверов, доступных из интернета, а также инфраструктур, где активно используются затронутые протоколы - например, SMB или MPTCP. Информация об уязвимостях внесена в Банк данных угроз безопасности информации ФСТЭК России.

Для администраторов Red Hat Enterprise Linux обновления доступны через портал Red Hat, для Debian GNU/Linux - через штатный механизм обновления безопасности. Если установка патчей по каким-либо причинам невозможна, рекомендуется временно ограничить доступ к соответствующим сетевым сервисам или применить рекомендации ФСТЭК России по безопасной настройке операционных систем Linux, изложенные в методическом документе, утверждённом 25 декабря 2022 года. Кроме того, после обновления ядра потребуется перезагрузка системы, поэтому плановые работы лучше проводить в специально отведённое окно.

Серия выявленных уязвимостей в очередной раз акцентирует внимание на важности своевременного обновления ядра операционной системы. Сетевые подсистемы ядра остаются одной из наиболее привлекательных целей для злоумышленников, поэтому производители регулярно выпускают исправления, и их установка должна быть приоритетной задачей для организаций, эксплуатирующих Linux-серверы.

Ссылки

Комментарии: 0