CVE-2026-68434 в Linux Kernel: сбой при обращении к NULL-указателю в драйвере 8250_mid

CVE: CVE-2026-68434
Продукт: Linux Kernel
Дата публикации: 12.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,17%; процентиль 6,49%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-68434 связана с отсутствием проверки на NULL при вызове функций в драйвере serial 8250_mid. При загрузке или выгрузке драйвера на платформах Denverton (DNV), Ice Lake Xeon D (ICX-D/CDF) или Snowridge (SNR) происходит сбой ядра (kernel oops) из-за попытки обращения к NULL-указателю. Уязвимость не позволяет выполнить произвольный код, но может привести к отказу в обслуживании системы.

Основные характеристики​


Уязвимость классифицируется как отказ в обслуживании (DoS) и связана с неправильной обработкой указателей функций. Проблема возникает в драйвере 8250_mid, который управляет последовательными портами на определённых платформах Intel. В результате изменения в коде, функции setup и exit были заменены на NULL, однако не были добавлены проверки на NULL перед их вызовом. Это приводит к сбою ядра при попытке использования этих функций.

Какие продукты и версии затронуты​


Уязвимость затрагивает Linux Kernel версии, в которых используется драйвер 8250_mid, особенно на платформах Intel, поддерживающих Denverton (DNV), Ice Lake Xeon D (ICX-D/CDF) и Snowridge (SNR). Системы, использующие эти платформы и соответствующие драйверы, подвержены риску сбоя ядра при загрузке или выгрузке драйвера. Уязвимость не распространяется на другие архитектуры или платформы без использования затронутого драйвера.

Причина уязвимости​


Основной причиной является изменение в коде драйвера 8250_mid, где функции setup и exit были заменены на NULL через механизм PTR_IF(false, ...). В функциях mid8250_probe() и mid8250_remove() отсутствуют проверки на NULL перед вызовом этих функций. Это приводит к попытке вызова NULL-указателя и сбою ядра (kernel oops). Изменение было внесено с целью отключения DMA на определённых платформах, но не учло необходимость в проверке указателей.

Как работает атака​


Сбой происходит автоматически при загрузке или выгрузке драйвера 8250_mid на затронутых платформах. При вызове mid8250_probe() или mid8250_remove() происходит попытка обращения к NULL-указателю функций setup и exit. В результате возникает ошибка ядра (kernel oops), что может привести к отказу в обслуживании или перезагрузке системы. Атака не требует взаимодействия пользователя или специальных условий.

Условия успешной эксплуатации​


Для активации уязвимости необходима загрузка или выгрузка драйвера 8250_mid на платформах Denverton (DNV), Ice Lake Xeon D (ICX-D/CDF) или Snowridge (SNR). Уязвимость не требует специальных условий, таких как доступ к системе или выполнение кода. Система должна использовать затронутый драйвер и соответствующую версию ядра Linux.

Возможный сценарий атаки​


Сценарий включает загрузку или выгрузку драйвера 8250_mid на затронутых платформах. При этом происходит сбой ядра из-за обращения к NULL-указателю. Система может быть скомпрометирована, если драйвер используется в критических частях системы, например, при работе с последовательными устройствами. Атака не требует специальных действий со стороны пользователя.

Есть ли публичный эксплойт​


На момент проверки не было подтверждённых публичных эксплойтов или PoC для CVE-2026-68434. Уязвимость была исправлена в рамках стабильного дерева ядра Linux. Исправление включает добавление проверок на NULL перед вызовом функций. Отсутствие эксплойта не исключает возможность использования уязвимости в будущем, но указывает на её ограниченную опасность.

Признаки эксплуатации​


Признаки компрометации включают сообщения об ошибках ядра (kernel oops) или отказах в обслуживании при загрузке или выгрузке драйвера 8250_mid. Также можно наблюдать сбои в логах ядра, связанные с функциями setup и exit. Для обнаружения следует использовать журналы ядра и мониторинг состояния системных драйверов. Наличие специфичных IOC не подтверждено, поэтому рекомендуются общие точки контроля.

Как обнаружить атаку​


Обнаружение возможно через анализ логов ядра на предмет ошибок NULL pointer dereference или kernel oops при загрузке или выгрузке драйвера 8250_mid. Используйте команды dmesg | grep -i 'null pointer' или journalctl | grep -i 'oops'. Системы, использующие затронутые платформы, должны быть проверены на наличие уязвимости. Уязвимость может быть обнаружена только при наличии соответствующих записей в журнале.

Как проверить свою версию​


Для проверки версии ядра используйте команды: uname -r, uname -a, cat /proc/version. Проверьте, что система использует ядро Linux, в котором применено исправление для CVE-2026-68434. Например, если используется пакет ядра, убедитесь, что он соответствует версии с исправлением. Обновление ядра должно быть выполнено с осторожностью и с тестированием в среде.

Исправление​


Исправление уязвимости включает добавление проверок на NULL перед вызовом функций setup и exit в драйвере 8250_mid. Исправление уже включено в стабильное дерево ядра Linux. Рекомендуется обновить систему до версии ядра, содержащей исправление. Обновление должно быть выполнено через стандартные механизмы обновления дистрибутива. После обновления необходимо перезагрузить систему для применения изменений.

Временные меры защиты​


Временные меры защиты включают отключение драйвера 8250_mid на затронутых платформах, если он не требуется. Также можно ограничить доступ к драйверу или отключить его при старте системы. Рекомендуется использовать механизмы управления модулями ядра для временного отключения драйвера. Данные меры не обеспечивают полной защиты, но могут снизить риск эксплуатации уязвимости до момента применения исправления.

Как проверить устранение уязвимости​


После применения исправления проверьте, что система работает корректно. Используйте команды uname -r и cat /proc/version, чтобы убедиться, что версия ядра содержит исправление. Также можно проверить, что драйвер 8250_mid больше не вызывает ошибок при загрузке или выгрузке. Рекомендуется выполнить тестирование системы на предмет стабильности и отсутствия сбоев.

Вывод​


CVE-2026-68434 представляет собой уязвимость в драйвере 8250_mid ядра Linux, которая может привести к отказу в обслуживании или сбою ядра на затронутых платформах Intel. Уязвимость возникает из-за отсутствия проверки на NULL указателей функций. Исправление уже включено в стабильное дерево ядра, и рекомендуется обновить систему до версии с исправлением. Временные меры защиты могут снизить риск, но не обеспечивают полной защиты. Регулярное обновление ядра и мониторинг состояния системы помогут предотвратить возможные проблемы.

Официальные источники​


  1. NVD — CVE-2026-68434
  2. FIRST EPSS — CVE-2026-68434
  3. serial: 8250_mid: Fix NULL function pointer dereference on DNV/ICX-D/SNR platforms - kernel/git/stable/linux.git - Linux kernel stable tree
  4. serial: 8250_mid: Fix NULL function pointer dereference on DNV/ICX-D/SNR platforms - kernel/git/stable/linux.git - Linux kernel stable tree
  5. serial: 8250_mid: Fix NULL function pointer dereference on DNV/ICX-D/SNR platforms - kernel/git/stable/linux.git - Linux kernel stable tree
  6. serial: 8250_mid: Fix NULL function pointer dereference on DNV/ICX-D/SNR platforms - kernel/git/stable/linux.git - Linux kernel stable tree
  7. serial: 8250_mid: Fix NULL function pointer dereference on DNV/ICX-D/SNR platforms - kernel/git/stable/linux.git - Linux kernel stable tree
  8. CVEs — The Linux Kernel documentation

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
 
Есть польза от публикации таких уязвимостей ?
 

Польза от публикации таких CVE​


Короткий ответ: да, но ограниченная и специфическая. Разберу по слоям.

Что даёт публикация​


  • Трекинг исправлений. CVE привязывает коммит к идентификатору. Операторы и дистрибутивы могут автоматизировать проверку: «применён ли патч для CVE-2026-68434 на моих Denverton/SNR хостах?» Без CVE это был бы просто коммит в git log, который никто не ищет целенаправленно.
  • Инвентаризация рисков. Даже DoS-уязвимость в ядре — это потенциальный вектор для атаки на доступность. В промышленных и телеком-системах (а Denverton/SNR часто используются в сетевых appliance и edge-устройствах) незапланированная перезагрузка ядра может быть критична.
  • Автоматизация сканирования. Сканеры уязвимостей (Nuclei, OpenSCAP, Qualys, Tenable) и SBOM-инструменты работают по CVE-идентификаторам. Без CVE уязвимость не попадает в отчёты аудита.
  • База для анализа паттернов. NULL deref в драйвере — это индикатор системной проблемы: PTR_IF(false, ...) обнулил указатель, но вызывающий код не проверил. Похожие паттерны могут существовать в других драйверах. Публикация помогает исследователям искать аналогичные баги.
  • Процесс ядра Linux. С 2024 года ядро Linux имеет собственный CVE-процесс (kernel.org CVE team). Каждая подтверждённая уязвимость, даже низкая, укрепляет практику: разработчики привыкают, что баги безопасности получают идентификаторы, а не просто тихо фиксятся.

Что НЕ даёт или даёт слабо​


  • Практической ценности для атакующего. NULL deref на современных ядрах с mmap_min_addr > 0 не приводит к выполнению кода. Это чистый DoS, причём локальный и требующий загрузки/выгрузки модуля.
  • Приоритета для патчинга. EPSS 0,17%, отсутствие в CISA KEV, отсутствие публичного PoC — ни один risk-менеджер не поставит это в срочный патч-цикл.
  • Широкой осведомлённости. Драйвер 8250_mid специфичен для узкого набора Intel-платформ. Большинство систем его даже не загружают.

Критика и контекст​


Есть обоснованная критика: CVE-инфляция. Когда каждая NULL deref получает CVE, это размывает сигнал. Операторы тонут в тысячах CVE с критичностью «не определена» и не могут отличить реальные угрозы от шума.

Однако альтернатива — не присваивать CVE — тоже плоха: тогда баг вообще не отслеживается, и дистрибутивы не знают, что нужно бэкпортировать фикс.

Итог​


| Аспект | Оценка |
|--------|--------|
| Трекинг и автоматизация | ✅ Полезно |
| Инвентаризация для затронутых платформ | ✅ Полезно |
| Приоритет патчинга | ⚠️ Низкий |
| Ценность для атакующего | ❌ Минимальная |
| Сигнал/шум в CVE-потоке | ⚠️ Скорее шум |

Для конкретной системы на Denverton/SNR с критичным uptime — это повод обновить ядро в плановом порядке. Для всех остальных — информационная заметка.
 
Назад
Верх Низ