Ядро Linux: 9P, batman-adv и трассировка - три уязвимости с оценкой 10 из 10

vulnerability

Три уязвимости в подсистемах ядра Linux позволяют удалённому нарушителю влиять на конфиденциальность, целостность и доступность защищаемой информации. Речь идёт о сетевом протоколе 9P, режиме ячеистых сетей batman-adv и механизме трассировки ядра. Разработчики ядра уже выпустили исправления, а сведения об уязвимостях внесены в Банк данных угроз безопасности информации (BDU) под номерами BDU:2026-14268, BDU:2026-14336 и BDU:2026-14387.

Детали уязвимостей

Максимальную оценку по обеим шкалам CVSS получила уязвимость CVE-2026-64090 (BDU:2026-14336). Она затрагивает batman-adv - режим, который строит ячеистые сети. В такой сети узлы обмениваются данными напрямую, без центрального коммутатора. Ошибка связана с управлением состоянием и неограниченным расходом ресурсов. Учётная запись атакующему не нужна: по CVSS 2.0 и CVSS 3.1 уязвимость набирает по 10 баллов. Удалённый нарушитель может исчерпать память или вычислительные ресурсы узла. Последствие - отказ в обслуживании и нарушение работы всей сети, поскольку ячеистые сети применяют в промышленных и городских инфраструктурных проектах.

Такую же максимальную оценку носит уязвимость CVE-2026-63795 (BDU:2026-14268). Она касается реализации протокола 9P, который используют для обмена файлами между виртуальными машинами и хост-системой, а также в системах хранения данных. Ошибка относится к классу использования памяти после её освобождения. Проще говоря, ядро продолжает обращаться к участку памяти, уже отданному под другие задачи. Злоумышленник может подменить содержимое этого участка и повлиять на ход обработки данных. В случае эксплуатации возможны выполнение произвольного кода и отказ в обслуживании. Привилегии и действия пользователя не требуются, о чём говорит вектор CVSS 3.1 с показателями 10 баллов.

Оценка 9,9 по CVSS 3.1 у уязвимости CVE-2026-64028 (BDU:2026-14387), связанной с механизмом трассировки ядра. Этот механизм собирает диагностические данные о работе подсистем, включая гистограммы событий. Обращение к пустому указателю приводит к аварийному завершению ядра. По шкале CVSS 2.0 базовая оценка составляет 9, Банк данных угроз относит уязвимость к критическому уровню опасности. Здесь нарушителю нужны права низкого уровня, поэтому основной риск - отказ в обслуживании и утечка служебных сведений о системе.

Перечень уязвимого программного обеспечения широк. CVE-2026-64090 присутствует в Debian GNU/Linux версий с 9 по 13 и в Ubuntu от 16.04 до 26.04 LTS. CVE-2026-63795 охватывает Debian 11, 12, 13 и Ubuntu 22.04, 24.04, 26.04 LTS. CVE-2026-64028 затрагивает Debian 9 и 10, а также Red Hat Enterprise Linux 8, 9 и 10. Помимо дистрибутивов, в списки входят ветки самого ядра: от 3.13 до 7.1.2 в зависимости от линии поддержки. Для CVE-2026-63795, например, указаны диапазоны от 6.0 до 7.1.2, а для CVE-2026-64090 - от 3.13 до 5.10.258 и от 5.11 до 7.0.10.

Особая чувствительность ситуации в том, что все три уязвимости находятся в ядре. Сбой на этом уровне затрагивает сразу все процессы машины. В облачной среде и в контейнерной инфраструктуре один физический сервер обслуживает нескольких арендаторов. Поэтому ошибка в сетевой подсистеме ядра способна затронуть не только владельца узла, но и его соседей по платформе. Пока данных о готовых эксплойтах нет: наличие эксплойта уточняется. При этом все три уязвимости подтверждены производителями, а информация об устранении указывает на выпущенные обновления.

Исправления опубликованы в репозитории ядра на git.kernel.org. Сведения для дистрибутивов приведены на access.redhat.com, security-tracker.debian.org и ubuntu.com/security. Пользователям рекомендуется установить обновления в кратчайшие сроки, а также проверить, поддерживает ли выбранный выпуск дальнейшие патчи. Если обновление недоступно, стоит опираться на Рекомендации по безопасной настройке операционных систем LINUX, утверждённые ФСТЭК России 25 декабря 2022 года. Отдельного упоминания заслуживает сегментация сетей: она ограничивает доступ нарушителя к узлам, работающим в режиме ячеистой сети.

Динамика последних месяцев показывает, что сетевые подсистемы ядра остаются заметным источником уязвимостей с высокой оценкой. Часть из них требует лишь сетевого доступа, без пароля и действий пользователя. Для организаций с длительным циклом обновления критично отслеживать сроки выпуска патчей для старых ветвей: у разных дистрибутивов они не совпадают. Установка исправлений остаётся основной мерой, а сокращение числа доступных извне сетевых сервисов снижает вероятность успешной атаки.

Ссылки

Комментарии: 0