Сетевая подсистема ядра Linux содержит уязвимость, позволяющую удалённому атакующему нарушать конфиденциальность, целостность и доступность системы. Проблема зарегистрирована в Банке данных угроз безопасности информации (BDU:2026-13856) и в базе Common Vulnerabilities and Exposures (CVE) под идентификатором CVE-2026-53363. Причина - некорректная обработка входящих данных: ядро копирует их в буфер, не проверяя объём. Дополнительно выявлена ошибка синхронизации, из-за которой возможны сбои в логике обработки. Разработчики уже выпустили исправления, которые распространяются среди пользователей Debian GNU/Linux и Ubuntu.
Детали уязвимости
Технически проблема относится к классическому переполнению буфера (CWE-120) и к неправильной синхронизации (CWE-821). Отправляя специально сформированный сетевой пакет, злоумышленник может вызвать запись данных за границы выделенной области памяти. Это способно привести к повреждению соседних данных и выполнению произвольного кода с привилегиями ядра. В свою очередь, ошибка синхронизации создаёт состояние гонки - ситуацию, когда несколько операций выполняются одновременно, и атакующий может повлиять на их результат. Использовав эту особенность, нарушитель способен обойти отдельные проверки или спровоцировать отказ в обслуживании.
По данным бюллетеня, базовые оценки уязвимости составляют максимальные 10 баллов по шкалам CVSS 2.0 и CVSS 3.1. Такие оценки встречаются редко и означают, что атака может быть проведена удалённо без аутентификации и без участия жертвы. Для эксплуатации достаточно, чтобы уязвимая система была доступна по сети. Это делает проблему особенно серьёзной для серверов и другого оборудования c внешними сетевыми интерфейсами. Сведения о существовании готовых эксплойтов в открытых источниках пока уточняются.
Уязвимость затрагивает сразу несколько линеек ядра Linux: диапазон версий от 6.14 до 6.18.35 включительно и от 6.19 до 7.0.12 включительно. Поэтому значительная часть современных систем с этими версиями ядра нуждается в обновлении. В уведомлении также перечислены операционные системы Debian GNU/Linux 9 и 10, Ubuntu 24.04 LTS и Ubuntu 26.04 LTS. Debian 9 и 10 находятся на стадии расширенного сопровождения Extended LTS. Для них исправление публикуется отдельно. Ubuntu 24.04 LTS и 26.04 LTS распространены в корпоративной среде, поэтому администраторам облачных и локальных инфраструктур нужно проверить наличие обновления в первую очередь.
В качестве меры устранения производители предлагают обновление программного обеспечения. Разработчики основного ядра опубликовали изменения в официальном репозитории и подготовили несколько коммитов, ссылки на которые содержатся в бюллетене. Для пользователей Ubuntu информация об исправлении доступна на странице отслеживания CVE-2026-53363. Для Debian соответствующий пакет распространяется в рамках сервиса Extended LTS. После установки обновления требуется перезагрузка системы, чтобы новое ядро вступило в работу. Администраторам следует использовать штатные механизмы управления пакетами дистрибутива, чтобы получить обновление.
Если немедленно обновить ядро невозможно, стоит воспользоваться рекомендациями по безопасной настройке операционных систем Linux, подготовленными ФСТЭК России. Методический документ был утверждён 25 декабря 2022 года и содержит общие принципы снижения рисков. Однако такие меры являются лишь временными и не устраняют первопричину уязвимости. Поэтому после появления патча его необходимо установить как можно скорее. Промедление повышает вероятность того, что атакующие успеют изучить ошибку и включить её в свои инструменты.
Появление подобной уязвимости в сетевой подсистеме ядра привлекает внимание к вопросу своевременного обновления системного программного обеспечения. Даже при наличии межсетевых экранов и систем обнаружения вторжений ошибка в ядре может позволить атакующему обойти эти средства защиты. Атаки на сетевой стек ядра традиционно считаются опасными, поскольку вектор удалённый и не требует предварительного доступа к узлу. Практика показывает, что критические уязвимости с высокими оценками CVSS нередко становятся объектом пристального внимания исследователей и злоумышленников. Поэтому для систем, работающих на затронутых версиях, установка патчей из официальных источников является первоочередной задачей.
Ссылки
- https://bdu.fstec.ru/vul/2026-13856
- https://www.cve.org/CVERecord?id=CVE-2026-53363
- https://git.kernel.org/linus/e9096a5a170e7ecd6467bc2e08668ec39897cda7
- https://git.kernel.org/stable/c/dd66f7f6e360ee82cd905517726f8e9091265de5
- https://git.kernel.org/stable/c/c885d111ed9f5a0a1f3cc4e87a50db6518abaa6c
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-53363
- https://ubuntu.com/security/CVE-2026-53363