Ядро Linux: публичный эксплойт для SCTP и патчи для ещё двух уязвимостей

vulnerability

Три уязвимости в ядре Linux попали в Банк данных угроз безопасности информации (BDU) ФСТЭК России. Все они относятся к классу ошибок кода и способны повлиять на конфиденциальность, целостность и доступность защищаемых данных. Разработчики уже выпустили исправления. При этом для одной из уязвимостей эксплойт доступен публично, а две другие затрагивают широкий набор серверных выпусков.

Детали уязвимостей

Речь идёт о BDU:2026-13901 (CVE-2026-52924) - ошибке в реализации протокола SCTP (протокол передачи данных с установлением соединения, применяемый в телекоммуникационных и операторских сетях). Уязвимость связана с повторным использованием ранее освобождённой области памяти. Поэтому злоумышленнику достаточно отправить специально сформированный сетевой пакет. Такое воздействие повреждает служебные структуры ядра. Последствия - выполнение произвольного кода либо отказ в обслуживании. Атака проводится удалённо и не требует аутентификации. Оценка по CVSS 3.1 достигает 9,8 балла, что соответствует критическому уровню опасности. По устаревшей шкале CVSS 2.0 уязвимость получила максимальные 10 баллов. Эксплойт опубликован в открытом доступе, следовательно, вероятность его практического применения высока. Протокол SCTP используется, в частности, в сетях операторов связи и системах сигнализации. Поэтому ошибка важна для инфраструктуры, работающей с большим объёмом трафика. Уязвимость затрагивает ядро Linux в ветках от 4.15 до 7.0. В списке затронутых продуктов также Ubuntu 14.04-26.04 LTS, Debian GNU/Linux 9-13 и Red Hat Enterprise Linux 8, 9 и 10.

Вторая уязвимость, BDU:2026-13857 (CVE-2026-53355), находится в сетевой подсистеме RDS (протокол обмена датаграммами, который используется в кластерных вычислениях). Здесь сочетаются сразу несколько типов ошибок: обращение к освобождённой памяти, разыменование пустого указателя и неограниченное распределение ресурсов. Последнее означает, что служба не контролирует объём выделяемой памяти. В результате удалённый нарушитель может исчерпать ресурсы сервера или вызвать его аварийное завершение. Кроме того, не исключён доступ к содержимому чужих структур данных. Оценка по CVSS 3.1 также составляет 9,8 балла. В зоне риска - Ubuntu 16.04-26.04 LTS, Debian GNU/Linux 9-13 и ядра Linux от 4.1.46 до 7.0.12. Сведения о наличии готового эксплойта пока уточняются.

Третья уязвимость, BDU:2026-13759 (CVE-2023-54184), касается подсистемы iSCSI (протокол передачи блочных данных по сети). Такие соединения используют системы хранения данных и платформы виртуализации. Ошибка приводит к разыменованию пустого указателя при обработке запросов к целевому хранилищу. Это означает обращение к несуществующей ссылке, после чего процесс завершается аварийно. В случае эксплуатации злоумышленник смог бы нарушить работу сервера хранения либо получить доступ к информации. Уязвимость затрагивает Red Hat Enterprise Linux 7, 8 и 9, Ubuntu 16.04-22.04 LTS, Debian GNU/Linux 9-13 и ядра Linux от 3.12 до 6.3.3. Первые исправления появились ещё в 2023 году. Однако в БДУ уязвимость описана только сейчас, вместе с двумя сетевыми ошибками.

Все три дефекта относятся к сетевым подсистемам ядра. Следовательно, они доступны по сети и не всегда отсекаются межсетевыми экранами. Ошибки управления памятью остаются самой распространённой категорией дефектов ядра. Их эксплуатация обычно приводит к повреждению данных и нарушению работы системы. Подобные уязвимости регулярно становятся частью цепочек атак. Злоумышленники комбинируют их с ошибками другого класса, чтобы закрепиться в системе и повысить привилегии. Особую опасность представляют бреши, доступные по сети без учётных данных. Для SCTP и RDS риск выше, поскольку эти протоколы реже ограничивают на периметре сети. Подсистема iSCSI чаще работает внутри доверенной инфраструктуры. Это снижает вероятность атаки, но не исключает её.

Статус всех трёх уязвимостей - подтверждена производителем. Производители дистрибутивов уже опубликовали сведения: Debian ведёт собственный трекер безопасности, Red Hat - базу CVE, Canonical - портал Ubuntu Security. Исправления внесены в стабильные ветки ядра Linux. Пользователям рекомендуется установить обновлённые версии ядра в кратчайшие сроки. Перед обновлением стоит проверить фактическую версию ядра на серверах и рабочих станциях, поскольку часть дистрибутивов выпускает отдельные пакеты для разных веток. Если обновление пока недоступно, ФСТЭК России советует придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", утверждённых 25 декабря 2022 года. Дополнительно можно ограничить сетевой доступ к соответствующим службам и отключить неиспользуемые протоколы.

Публичный эксплойт для CVE-2026-52924 ускоряет переход от теоретического риска к реальным атакам. Уязвимость затрагивает длительно поддерживаемые выпуски, которые встречаются на серверах операторов связи и в промышленной инфраструктуре. Поэтому обновление стоит планировать без длительных отсрочек. Ядро Linux остаётся привлекательной целью для злоумышленников, а ошибки в сетевых подсистемах выявляют регулярно. Особое внимание следует уделить узлам, которые принимают трафик SCTP или RDS из недоверенных сетей.

Ссылки

Комментарии: 0