CVE-2026-68443 в Linux Kernel: UAF в драйвере gigabyte_waterforce

CVE: CVE-2026-68443
Продукт: Linux Kernel
Дата публикации: 12.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,17%; процентиль 6,63%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В драйвере gigabyte_waterforce подсистемы hwmon ядра Linux обнаружена уязвимость Use-After-Free. Ошибка возникает из-за условия гонки при сбое инициализации устройства: функция hid_hw_stop() не останавливает ввод-вывод, что позволяет обработчику HID-отчетов обратиться к освобожденной памяти.

Основные характеристики​


Идентификатор: CVE-2026-68443. Статус в NVD: Received. Дата публикации: 12 августа 2026 года. Дата последнего изменения: 17 августа 2026 года. Оценка EPSS: 0.17% (перцентиль 6.63%). CVSS-оценка не назначена. Затронутый компонент: Linux Kernel, подсистема hwmon, драйвер gigabyte_waterforce. Тип ошибки: Use-After-Free (UAF) вследствие условия гонки (race condition).

Какие продукты и версии затронуты​


Linux Kernel с включенным драйвером gigabyte_waterforce (подсистема hwmon). Уязвимость проявляется при использовании оборудования Gigabyte AORUS Waterforce AIO coolers. Сведения о конкретных версиях ядра, подверженных уязвимости, в официальных источниках не детализированы, однако исправление было применено к стабильным веткам ядра. Риск существует только в системах, где данный драйвер скомпилирован и загружен.

Причина уязвимости​


Причина уязвимости заключается в неправильной последовательности вызовов функций при завершении работы драйвера в случае ошибки. Функция hid_hw_stop() не останавливает ввод-вывод (IO) устройства. В функции waterforce_probe драйвера gigabyte_waterforce.c, если операция проб (probe) завершается неудачей после того, как был инициирован старт IO (hid_device_io_start), возникает состояние гонки. В этот момент может быть вызвана функция hid_input_report(), которая обращается к структурам данных, которые в процессе очистки могут быть уже освобождены или находиться в неконсистентном состоянии, что приводит к Use-After-Free.

Как работает атака​


Механизм эксплуатации основан на создании условия гонки между процессом очистки ресурсов драйвера и фоновыми задачами ввода-вывода HID-устройства. При сбое инициализации драйвера (например, при ошибке регистрации hwmon-устройства) код переходил к метке fail_and_close, вызывая hid_hw_close(), но не останавливая IO. Если в этот момент устройство отправляло отчет (hid_input_report), ядро могло обратиться к памяти, которая уже была освобождена или находится в процессе освобождения. Это позволяет потенциальному злоумышленнику, имеющему возможность контролировать подключение устройства или вызывать сбои в инициализации, попытаться выполнить произвольный код или повысить привилегии через повреждение памяти.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимо наличие физического или логического доступа к подключению устройства Gigabyte AORUS Waterforce AIO к системе. Требуется, чтобы драйвер gigabyte_waterforce был загружен в ядро. Злоумышленник должен иметь возможность инициировать процесс проб устройства и спровоцировать сбой на этапе после запуска IO, но до завершения очистки. В большинстве конфигураций это требует прав root или возможности подключения/отключения USB/HID-устройств в критический момент.

Возможный сценарий атаки​


  1. Злоумышленник подключает устройство Gigabyte AORUS Waterforce AIO к системе с уязвимым ядром.
  2. Ядро начинает инициализацию драйвера gigabyte_waterforce.
  3. Злоумышленник или среда вызывает сбой в процессе проб (например, эмулируя ошибку регистрации hwmon).
  4. Код драйвера переходит к обработке ошибки, но не останавливает IO устройства.
  5. Устройство продолжает отправлять данные, вызывая hid_input_report.
  6. Происходит обращение к освобожденной памяти (UAF).
  7. При благоприятных условиях злоумышленник может перенаправить выполнение кода ядра.

Есть ли публичный эксплойт​


На момент публикации информации публичные эксплойты или PoC-коды для CVE-2026-68443 не зафиксированы. Уязвимость была обнаружена и исправлена разработчиками ядра (Guenter Roeck) на основе отчета от Sashiko. Отсутствие публичного эксплойта не гарантирует невозможность эксплуатации, но снижает вероятность массовых атак.

Признаки эксплуатации​


Специфические индикаторы компрометации (IOC) для данной уязвимости не определены. Общие признаки возможной эксплуатации UAF в ядре включают: нестабильность системы, случайные перезагрузки, ошибки ядра (kernel panic) с упоминанием драйвера gigabyte_waterforce или подсистемы HID, а также аномальное поведение процессов с правами root. Рекомендуется мониторинг журналов ядра (dmesg) на предмет ошибок в работе драйвера.

Как обнаружить атаку​


Для обнаружения систем, подверженных риску, необходимо проверить наличие загруженного модуля gigabyte_waterforce и версию ядра. Используйте команды:

Bash:
lsmod | grep gigabyte_waterforce
uname -r

Если модуль загружен, система потенциально уязвима, если версия ядра не содержит исправления. Проверьте логи ядра на наличие сообщений об ошибках в работе драйвера:

Bash:
dmesg | grep -i waterforce
dmesg | grep -i hid

Наличие сообщений об ошибках регистрации hwmon или сбоях IO может указывать на активное проявление уязвимости.

Как проверить свою версию​


Проверьте текущую версию ядра Linux:

Bash:
uname -r
uname -a
cat /proc/version

Сравните полученную версию с списками исправленных версий в обновлениях вашего дистрибутива. Уязвимость исправлена в стабильных ветках ядра, начиная с коммитов, содержащих исправление hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop. Если вы используете дистрибутив, проверьте наличие обновлений для пакета linux-kernel или kernel.

Исправление​


Основной метод устранения уязвимости — обновление ядра Linux до версии, содержащей исправление. Исправление заключается в добавлении вызова hid_device_io_stop() перед hid_hw_stop() в функции обработки ошибок драйвера gigabyte_waterforce. Обновите систему с помощью пакетного менеджера вашего дистрибутива:

Для Debian/Ubuntu:

Bash:
sudo apt update
sudo apt upgrade linux-image-generic

Для RHEL/CentOS/Fedora:

Bash:
sudo dnf update kernel

После обновления перезагрузите систему, чтобы загрузить новое ядро.

Временные меры защиты​


Если немедленное обновление ядра невозможно, можно отключить драйвер gigabyte_waterforce, если оборудование не используется критически. Добавьте параметр ядра modprobe.blacklist=gigabyte_waterforce или создайте файл /etc/modprobe.d/blacklist-gigabyte_waterforce.conf с содержимым:

Код:
blacklist gigabyte_waterforce

Также можно отключить устройство физически или через USB-контроллер, если это допустимо в рабочей среде. Это предотвратит загрузку уязвимого драйвера и исключит возможность эксплуатации.

Как проверить устранение уязвимости​


После обновления ядра и перезагрузки проверьте, что новая версия ядра загружена:

Bash:
uname -r

Убедитесь, что модуль gigabyte_waterforce загружается без ошибок:

Bash:
dmesg | grep -i waterforce

Отсутствие сообщений об ошибках регистрации hwmon и стабильная работа системы подтверждают успешное применение исправления. Если драйвер был заблокирован, проверьте, что он не загружается:

Bash:
lsmod | grep gigabyte_waterforce

Вывод должен быть пустым.

Вывод​


CVE-2026-68443 представляет собой уязвимость типа Use-After-Free в драйвере gigabyte_waterforce подсистемы hwmon ядра Linux. Риск эксплуатации ограничен системами с установленным оборудованием Gigabyte AORUS Waterforce AIO. Уязвимость устранена в стабильных версиях ядра. Рекомендуется своевременное обновление системы и, при необходимости, отключение неиспользуемых драйверов для минимизации поверхности атаки.

Официальные источники​


  1. NVD — CVE-2026-68443
  2. FIRST EPSS — CVE-2026-68443
  3. hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
  4. hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
  5. hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
  6. hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
  7. CVEs — The Linux Kernel documentation

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
  • 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ