Разработчики ядра Linux выпустили исправления для двух уязвимостей, которые позволяют удалённому злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации. Обе ошибки получили максимальную оценку критического уровня опасности по шкале CVSS 3.1 - 9,8 из 10. Проблемы затрагивают все актуальные ветки ядра, а также операционные системы Red Hat Enterprise Linux и Debian GNU/Linux, где уже выпущены соответствующие обновления.
Детали уязвимостей
Первая уязвимость, зарегистрированная как BDU:2026-12089 и CVE-2026-43198, скрывается в механизме обработки входящих соединений в сетевых стеках IPv4 и IPv6. Причиной стала ошибка синхронизации при использовании общего ресурса, известная как состояние гонки. На практике это означает, что при интенсивном потоке сетевых запросов несколько процессов одновременно обращаются к одним и тем же данным без должной координации. Атакующий может использовать этот сбой для повреждения структур ядра, что потенциально ведёт к выполнению произвольного кода, утечке памяти или отказу системы в обслуживании. Проблема воспроизводится удалённо, для неё не требуется аутентификация или действия со стороны пользователя.
Вторая уязвимость BDU:2026-12095 (CVE-2026-43125) обнаружена в подсистеме DLM (Distributed Lock Manager), которая отвечает за координацию доступа к ресурсам в кластерных конфигурациях. В функции поиска записей в дереве блокировок допущено классическое переполнение буфера из-за недостаточной проверки размера копируемых данных. Отправляя специально сформированные запросы, злоумышленник может записать данные за границы выделенной области памяти. Это также открывает путь к удалённому выполнению кода или к аварийному завершению работы системы. Как и в первом случае, для атаки достаточно сетевого доступа, не требуется учётная запись или вмешательство пользователя.
Согласно бюллетеням, уязвимость CVE-2026-43198 присутствует в ядре Linux начиная с версии 2.6.12 и до 6.18.15 включительно, а также в версиях 6.19 и вплоть до 6.19.5. Вторая проблема затрагивает ветки от 3.4 до 6.12.74, от 6.13 до 6.18.15 и от 6.19 до 6.19.5. Таким образом, большинство действующих промышленных систем, использующих ядро старше нескольких месяцев, оказываются в зоне риска.
Для Red Hat Enterprise Linux уязвимости подтверждены в версиях 7, 8, 9 и 10, включая специализированные редакции с расширенной поддержкой, предназначенные для телекоммуникационного оборудования и систем SAP. Компания Red Hat опубликовала бюллетени безопасности CVE-2026-43198 и CVE-2026-43125, в которых перечислены обновлённые пакеты ядра для каждой редакции операционной системы. Debian также добавил информацию о CVE-2026-43125 в свой трекер безопасности, уязвимость затрагивает Debian GNU/Linux 13.
Исправления уже вошли в официальные git-репозитории ядра Linux. Пользователям рекомендуется как можно скорее установить обновлённые версии ядра из штатных каналов распространения своего дистрибутива. Для RHEL обновления доступны через портал Red Hat Customer Portal, для Debian - через стандартные репозитории безопасности. Если по каким-то причинам установка обновлений невозможна, ФСТЭК России рекомендует руководствоваться положениями методического документа по безопасной настройке операционных систем Linux, утверждённого в декабре 2022 года.
Обе уязвимости примечательны тем, что они не требуют от атакующего никаких предварительных условий: ни учётной записи, ни взаимодействия с пользователем, только доступность сетевого сервиса. Это делает их привлекательными для автоматизированных сканеров и червеподобных атак, способных быстро заражать большие группы незащищённых серверов. Учитывая, что ядро Linux лежит в основе подавляющего большинства серверов, облачных платформ и встроенных устройств, промедление с установкой патчей грозит серьёзными последствиями для инфраструктуры.
Выпущенные исправления охватывают все поддерживаемые ветки ядра, включая долгосрочные стабильные версии, что позволяет администраторам обновиться без перехода на новую версию. После установки патча достаточно перезагрузить сервер или применить динамическое обновление ядра, если такая возможность предусмотрена. Компаниям, эксплуатирующим кластерные конфигурации с использованием DLM, стоит уделить обновлению особое внимание, поскольку переполнение буфера в этом компоненте может нарушить работу всей распределённой системы.
Ссылки
- https://bdu.fstec.ru/vul/2026-12089
- https://bdu.fstec.ru/vul/2026-12095
- https://www.cve.org/CVERecord?id=CVE-2026-43198
- https://www.cve.org/CVERecord?id=CVE-2026-43125
- https://git.kernel.org/stable/c/fe89b2f05b854847784f91127319172945c1fadd
- https://git.kernel.org/stable/c/7178e2a8027423b2af17ab95df73a749a5b72e5b
- https://git.kernel.org/linus/858d2a4f67ff69e645a43487ef7ea7f28f06deae
- https://lore.kernel.org/linux-cve-announce/2026050645-CVE-2026-43198-0870@gregkh/
- https://access.redhat.com/security/cve/cve-2026-43198
- https://git.kernel.org/stable/c/67288113c5e6cf9e659b4065c0ed6f16100e0c71
- https://git.kernel.org/stable/c/082083c9fbd99422a0370fe2102144a231c9f5d6
- https://git.kernel.org/stable/c/5f053a2e7209d326cbbc07738fa6d6893d307438
- https://git.kernel.org/linus/080e5563f878c64e697b89e7439d730d0daad882
- https://lore.kernel.org/linux-cve-announce/2026050619-CVE-2026-43125-c9f9@gregkh/
- https://security-tracker.debian.org/tracker/CVE-2026-43125
- https://access.redhat.com/security/cve/cve-2026-43125