CVE-2026-64566 в Ubuntu: уязвимость в обработке фрагментов ядра, вызывающая повреждение памяти

CVE: CVE-2026-64566
Продукт: Ubuntu
Дата публикации: 05.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,35%; процентиль 28,04%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-64566 в ядре Linux связана с некорректной передачей флага SKBFL_SHARED_FRAG при копировании фрагментов пакетов в механизме XFRM. При определённых условиях это может привести к повреждению памяти ядра и сбою системы. Администраторы Ubuntu должны проверить версии ядра и применить доступные обновления.

Основные характеристики​


Уязвимость CVE-2026-64566 относится к категории повреждения памяти и классифицируется как критическая. Она затрагивает функцию iptfs_skb_add_frags() в ядре Linux. При копировании фрагментов пакетов из одного SKB (Socket Buffer) в другой, флаг SKBFL_SHARED_FRAG, указывающий на совместное использование страниц, не передаётся в целевой SKB. Это может привести к неправильной обработке пакетов при использовании ESP (Encapsulating Security Payload) в режиме транспорта. В результате может происходить перезапись данных в страницах, которые используются одновременно, что вызывает повреждение памяти и потенциальную панику ядра. Уязвимость затрагивает ядра Linux с поддержкой XFRM и IPTFS.

Какие продукты и версии затронуты​


Уязвимость CVE-2026-64566 затрагивает ряд версий Ubuntu, включая Ubuntu 16.04 LTS, 18.04 LTS и 20.04 LTS. Конкретные затронутые пакеты включают linux-hwe-edge, linux-aws, linux-azure, linux-gcp, linux-gke, linux-hwe, linux-oem, linux-oracle и другие. Системы, использующие ядра Linux с пакетами, указанными в источниках, могут быть уязвимы. Список затронутых пакетов включает: linux-hwe-edge, linux-aws-5.0, linux-aws-5.3, linux-azure, linux-azure-5.3, linux-azure-edge, linux-gcp, linux-gcp-5.3, linux-gke-4.15, linux-gke-5.4, linux-gkeop-5.4, linux-hwe, linux-hwe-edge, linux-oem, linux-oracle-5.0, linux-oracle-5.3, linux-aws-5.8, linux-aws-5.11, linux-aws-5.13, linux-azure-5.8, linux-azure-5.11, linux-azure-5.13, linux-azure-fde, linux-gcp-5.8, linux-gcp-5.11, linux-gcp-5.13, linux-gke, linux-gke-5.15, linux-gkeop, linux-gkeop-5.15, linux-hwe-5.8, linux-hwe-5.11, linux-hwe-5.13, linux-intel-5.13, linux-oem-5.10, linux-oem-5.13, linux-oem-5.14, linux-oem-5.6, linux-oracle-5.8, linux-oracle-5.11, linux-oracle-5.13, linux-raspi2, linux-riscv, linux-riscv-5.8, linux-riscv-5.11. Системы с этими пакетами требуют обновления.

Причина уязвимости​


Корневая проблема связана с функцией iptfs_skb_add_frags() в ядре Linux. При копировании фрагментов из исходного SKB в новый, функция вызывает __skb_frag_ref() для увеличения счётчика ссылок на страницы, но не передаёт флаг SKBFL_SHARED_FRAG в skb_shinfo->flags нового SKB. Если исходный SKB содержит фрагменты, полученные из пула страниц (page-pool), то новый внутренний SKB будет воспринят как имеющий частные фрагменты. При последующем вызове esp_input() для вложенного транспортного режима SA ядро выбирает путь без копирования (no-COW fast path) и записывает данные напрямую в страницы, которые всё ещё используются внешним IPTFS SKB. Это приводит к повреждению памяти и может вызвать панику ядра.

Как работает атака​


Атака возможна при наличии условий, когда пакеты обрабатываются через механизм IPTFS и затем передаются в ESP (Encapsulating Security Payload) в режиме транспорта. Если исходный SKB содержит фрагменты, полученные из пула страниц, и флаг SKBFL_SHARED_FRAG не передаётся, то при вызове esp_input() ядро может выбрать путь без копирования и начать запись данных в страницы, которые используются внешним SKB. Это приводит к конфликту доступа к памяти и потенциальному повреждению данных. Сценарий возможен в системах, использующих XFRM и подобные технологии, например, VPN-соединения.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимы условия, при которых система обрабатывает сетевые пакеты через механизм IPTFS и затем передаёт их в ESP в режиме транспорта. Также требуется, чтобы пакеты содержали фрагменты, полученные из пула страниц. Такие условия могут возникнуть при использовании VPN или других механизмов, поддерживающих XFRM. Администраторы должны убедиться, что их системы не подвержены этим условиям, особенно если они используют XFRM или подобные технологии. Отсутствие специфичных признаков эксплуатации не исключает риск — необходимо применять обновления.

Возможный сценарий атаки​


Сценарий атаки предполагает, что злоумышленник отправляет специально сформированные пакеты через механизм IPTFS, которые затем обрабатываются ESP в режиме транспорта. Если пакеты содержат фрагменты, полученные из пула страниц, и система не корректно обрабатывает флаг SKBFL_SHARED_FRAG, то при вызове esp_input() ядро может выбрать путь без копирования и начать запись данных в страницы, которые используются внешним SKB. Это приводит к повреждению памяти ядра и может вызвать панику. Такой сценарий возможен в средах, где активно используется XFRM, например, в VPN-соединениях или сетях с поддержкой безопасности.

Есть ли публичный эксплойт​


На момент подготовки материала не подтверждено наличие публичных PoC или эксплуатаций уязвимости CVE-2026-64566. Отсутствие специфичных данных о эксплуатации не исключает возможность её использования в будущем. Рекомендуется применять обновления, предоставленные поставщиком, чтобы защитить системы от потенциальных атак.

Признаки эксплуатации​


В отсутствие специфичных IOC (Indicators of Compromise) для уязвимости CVE-2026-64566, можно использовать общие методы мониторинга, такие как анализ журналов ядра на предмет паник или сбоев, а также проверку наличия пакетов, связанных с XFRM и IPTFS. Также рекомендуется отслеживать изменения в системных логах, связанные с сетевыми пакетами, обработанными через ESP. Наличие необычного поведения ядра или сбоев в работе сетевых модулей может указывать на возможное использование уязвимости.

Как обнаружить атаку​


Для обнаружения уязвимости CVE-2026-64566 необходимо проверить версию ядра Linux и наличие затронутых пакетов. Администраторы могут использовать команды: uname -r для получения текущей версии ядра и apt-cache policy <имя-пакета> для проверки установленных пакетов. Также можно использовать ubuntu-security-status для получения информации о доступных обновлениях. Системы, использующие пакеты, указанные в источниках, могут быть уязвимы и требуют обновления.

Как проверить свою версию​


Для проверки версии ядра в Ubuntu выполните команду uname -r. Для проверки установленных пакетов ядра используйте apt-cache policy <имя-пакета>, заменив <имя-пакета> на имя интересующего пакета, например, linux-image-5.4.0-1039-gcp. Также можно использовать ubuntu-security-status для получения сводки по уязвимостям. Пример команды: apt-cache policy linux-image-5.4.0-1039-gcp.

Исправление​


Рекомендуется немедленно применить обновления, доступные через систему управления пакетами Ubuntu. Администраторы должны обновить ядра Linux до версий, содержащих исправление уязвимости CVE-2026-64566. Обновления должны быть получены из официальных источников Ubuntu. После установки обновлений необходимо перезагрузить систему для применения изменений. Рекомендуется также проверить, не используются ли в системе пакеты, связанные с XFRM и IPTFS, и убедиться, что они обновлены до последней версии.

Временные меры защиты​


В отсутствие постоянного решения, можно ограничить использование механизмов IPTFS и XFRM, если они не обязательны для работы системы. Также рекомендуется отключить или ограничить использование VPN или других технологий, которые могут использовать уязвимый код. Администраторы должны также включить мониторинг журналов ядра и системные логи на предмет признаков повреждения памяти или сбоев.

Как проверить устранение уязвимости​


После установки обновлений необходимо проверить, что версия ядра и установленные пакеты соответствуют версиям, содержащим исправление. Выполните команду uname -r и убедитесь, что версия ядра соответствует обновленной. Также проверьте, что пакеты, связанные с XFRM и IPTFS, обновлены. Можно использовать apt-cache policy <имя-пакета> для проверки. После этого перезагрузите систему и убедитесь, что система работает стабильно.

Вывод​


Уязвимость CVE-2026-64566 представляет собой серьезную угрозу для систем Ubuntu, использующих ядра Linux с поддержкой XFRM и IPTFS. Она может привести к повреждению памяти ядра и сбою системы. Администраторы должны немедленно применить обновления, доступные через официальные источники Ubuntu. Рекомендуется также провести аудит систем на предмет использования механизмов, связанных с XFRM и IPTFS, и обеспечить их актуальность. Без применения обновлений система остаётся уязвимой к эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-64566
  2. Ubuntu OSV — CVE-2026-64566
  3. FIRST EPSS — CVE-2026-64566

История обновлений статьи​


  • 10.08.2026 — Опубликована первая версия материала.
  • 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 12.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ