CVE: CVE-2026-68443
Продукт: Linux Kernel
Дата публикации: 12.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,17%; процентиль 6,63%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В драйвере
gigabyte_waterforce подсистемы hwmon ядра Linux обнаружена уязвимость Use-After-Free. Ошибка возникает из-за условия гонки при сбое инициализации устройства: функция hid_hw_stop() не останавливает ввод-вывод, что позволяет обработчику HID-отчетов обратиться к освобожденной памяти.Основные характеристики
Идентификатор: CVE-2026-68443. Статус в NVD: Received. Дата публикации: 12 августа 2026 года. Дата последнего изменения: 17 августа 2026 года. Оценка EPSS: 0.17% (перцентиль 6.63%). CVSS-оценка не назначена. Затронутый компонент: Linux Kernel, подсистема hwmon, драйвер
gigabyte_waterforce. Тип ошибки: Use-After-Free (UAF) вследствие условия гонки (race condition).Какие продукты и версии затронуты
Linux Kernel с включенным драйвером
gigabyte_waterforce (подсистема hwmon). Уязвимость проявляется при использовании оборудования Gigabyte AORUS Waterforce AIO coolers. Сведения о конкретных версиях ядра, подверженных уязвимости, в официальных источниках не детализированы, однако исправление было применено к стабильным веткам ядра. Риск существует только в системах, где данный драйвер скомпилирован и загружен.Причина уязвимости
Причина уязвимости заключается в неправильной последовательности вызовов функций при завершении работы драйвера в случае ошибки. Функция
hid_hw_stop() не останавливает ввод-вывод (IO) устройства. В функции waterforce_probe драйвера gigabyte_waterforce.c, если операция проб (probe) завершается неудачей после того, как был инициирован старт IO (hid_device_io_start), возникает состояние гонки. В этот момент может быть вызвана функция hid_input_report(), которая обращается к структурам данных, которые в процессе очистки могут быть уже освобождены или находиться в неконсистентном состоянии, что приводит к Use-After-Free.Как работает атака
Механизм эксплуатации основан на создании условия гонки между процессом очистки ресурсов драйвера и фоновыми задачами ввода-вывода HID-устройства. При сбое инициализации драйвера (например, при ошибке регистрации hwmon-устройства) код переходил к метке
fail_and_close, вызывая hid_hw_close(), но не останавливая IO. Если в этот момент устройство отправляло отчет (hid_input_report), ядро могло обратиться к памяти, которая уже была освобождена или находится в процессе освобождения. Это позволяет потенциальному злоумышленнику, имеющему возможность контролировать подключение устройства или вызывать сбои в инициализации, попытаться выполнить произвольный код или повысить привилегии через повреждение памяти.Условия успешной эксплуатации
Для эксплуатации уязвимости необходимо наличие физического или логического доступа к подключению устройства Gigabyte AORUS Waterforce AIO к системе. Требуется, чтобы драйвер
gigabyte_waterforce был загружен в ядро. Злоумышленник должен иметь возможность инициировать процесс проб устройства и спровоцировать сбой на этапе после запуска IO, но до завершения очистки. В большинстве конфигураций это требует прав root или возможности подключения/отключения USB/HID-устройств в критический момент.Возможный сценарий атаки
- Злоумышленник подключает устройство Gigabyte AORUS Waterforce AIO к системе с уязвимым ядром.
- Ядро начинает инициализацию драйвера
gigabyte_waterforce.
- Злоумышленник или среда вызывает сбой в процессе проб (например, эмулируя ошибку регистрации hwmon).
- Код драйвера переходит к обработке ошибки, но не останавливает IO устройства.
- Устройство продолжает отправлять данные, вызывая
hid_input_report.
- Происходит обращение к освобожденной памяти (UAF).
- При благоприятных условиях злоумышленник может перенаправить выполнение кода ядра.
Есть ли публичный эксплойт
На момент публикации информации публичные эксплойты или PoC-коды для CVE-2026-68443 не зафиксированы. Уязвимость была обнаружена и исправлена разработчиками ядра (Guenter Roeck) на основе отчета от Sashiko. Отсутствие публичного эксплойта не гарантирует невозможность эксплуатации, но снижает вероятность массовых атак.
Признаки эксплуатации
Специфические индикаторы компрометации (IOC) для данной уязвимости не определены. Общие признаки возможной эксплуатации UAF в ядре включают: нестабильность системы, случайные перезагрузки, ошибки ядра (kernel panic) с упоминанием драйвера
gigabyte_waterforce или подсистемы HID, а также аномальное поведение процессов с правами root. Рекомендуется мониторинг журналов ядра (dmesg) на предмет ошибок в работе драйвера.Как обнаружить атаку
Для обнаружения систем, подверженных риску, необходимо проверить наличие загруженного модуля
gigabyte_waterforce и версию ядра. Используйте команды:
Bash:
lsmod | grep gigabyte_waterforce
uname -r
Если модуль загружен, система потенциально уязвима, если версия ядра не содержит исправления. Проверьте логи ядра на наличие сообщений об ошибках в работе драйвера:
Bash:
dmesg | grep -i waterforce
dmesg | grep -i hid
Наличие сообщений об ошибках регистрации hwmon или сбоях IO может указывать на активное проявление уязвимости.
Как проверить свою версию
Проверьте текущую версию ядра Linux:
Bash:
uname -r
uname -a
cat /proc/version
Сравните полученную версию с списками исправленных версий в обновлениях вашего дистрибутива. Уязвимость исправлена в стабильных ветках ядра, начиная с коммитов, содержащих исправление
hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop. Если вы используете дистрибутив, проверьте наличие обновлений для пакета linux-kernel или kernel.Исправление
Основной метод устранения уязвимости — обновление ядра Linux до версии, содержащей исправление. Исправление заключается в добавлении вызова
hid_device_io_stop() перед hid_hw_stop() в функции обработки ошибок драйвера gigabyte_waterforce. Обновите систему с помощью пакетного менеджера вашего дистрибутива:Для Debian/Ubuntu:
Bash:
sudo apt update
sudo apt upgrade linux-image-generic
Для RHEL/CentOS/Fedora:
Bash:
sudo dnf update kernel
После обновления перезагрузите систему, чтобы загрузить новое ядро.
Временные меры защиты
Если немедленное обновление ядра невозможно, можно отключить драйвер
gigabyte_waterforce, если оборудование не используется критически. Добавьте параметр ядра modprobe.blacklist=gigabyte_waterforce или создайте файл /etc/modprobe.d/blacklist-gigabyte_waterforce.conf с содержимым:
Код:
blacklist gigabyte_waterforce
Также можно отключить устройство физически или через USB-контроллер, если это допустимо в рабочей среде. Это предотвратит загрузку уязвимого драйвера и исключит возможность эксплуатации.
Как проверить устранение уязвимости
После обновления ядра и перезагрузки проверьте, что новая версия ядра загружена:
Bash:
uname -r
Убедитесь, что модуль
gigabyte_waterforce загружается без ошибок:
Bash:
dmesg | grep -i waterforce
Отсутствие сообщений об ошибках регистрации hwmon и стабильная работа системы подтверждают успешное применение исправления. Если драйвер был заблокирован, проверьте, что он не загружается:
Bash:
lsmod | grep gigabyte_waterforce
Вывод должен быть пустым.
Вывод
CVE-2026-68443 представляет собой уязвимость типа Use-After-Free в драйвере
gigabyte_waterforce подсистемы hwmon ядра Linux. Риск эксплуатации ограничен системами с установленным оборудованием Gigabyte AORUS Waterforce AIO. Уязвимость устранена в стабильных версиях ядра. Рекомендуется своевременное обновление системы и, при необходимости, отключение неиспользуемых драйверов для минимизации поверхности атаки.Официальные источники
- NVD — CVE-2026-68443
- FIRST EPSS — CVE-2026-68443
- hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
- hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
- hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
- hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
- CVEs — The Linux Kernel documentation
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
- 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
