CVE-2026-68443 в Linux Kernel: уязвимость в драйвере hwmon для Gigabyte Waterforce

CVE: CVE-2026-68443
Продукт: Linux Kernel
Дата публикации: 12.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,17%; процентиль 6,54%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-68443 затрагивает драйвер hwmon для устройств Gigabyte AORUS Waterforce AIO coolers. В результате некорректной последовательности вызовов функций в процессе инициализации устройства может возникнуть состояние гонки, которое потенциально может привести к UAF (Use After Free). Исправление вносит изменения в порядок вызова функций для предотвращения указанного состояния.

Основные характеристики​


Уязвимость связана с драйвером hwmon для Gigabyte Waterforce в ядре Linux. При сбое в ходе инициализации устройства функция hid_hw_stop() не завершает работу с устройством, что позволяет потокам обработки входных данных продолжать работу. Это создаёт возможность гонки данных между hid_input_report() и точкой после выполнения hid_device_io_start() в функции probe драйвера. Исправление включает вызов hid_device_io_stop() перед вызовом hid_hw_stop().

Какие продукты и версии затронуты​


Уязвимость затрагивает версии ядра Linux, где используется драйвер hwmon для устройств Gigabyte AORUS Waterforce AIO coolers. Конкретно, она влияет на файл drivers/hwmon/gigabyte_waterforce.c. Уязвимость может быть актуальна для всех версий ядра, где этот драйвер активен, особенно в системах, поддерживающих HID и hwmon. Системы, где активен драйвер, требуют обновления. Другие драйверы и подсистемы не подвержены данной уязвимости.

Причина уязвимости​


Корневая проблема связана с последовательностью вызовов функций в драйвере hwmon для Gigabyte Waterforce. При сбое в процессе инициализации устройства функция hid_hw_stop() не завершает работу с устройством, что позволяет потокам обработки входных данных продолжать работу. Это создаёт возможность гонки данных, которая может привести к UAF. Исправление включает явный вызов hid_device_io_stop() до вызова hid_hw_stop().

Как работает атака​


Атака возможна при наличии устройства, поддерживающего драйвер Gigabyte Waterforce, и условий, при которых инициализация драйвера завершается ошибкой. В этом случае система может перейти к состоянию гонки между функцией hid_input_report() и точкой после hid_device_io_start(). Если после этого выполняется вызов hid_hw_stop(), но io уже не остановлен, это может привести к UAF. Потенциальное воздействие связано с возможностью перезаписи памяти или чтения данных из освобожденных структур.

Условия успешной эксплуатации​


Для эксплуатации уязвимости требуется наличие устройства, поддерживающего драйвер Gigabyte Waterforce, и возможность вызова функции probe драйвера с условиями, которые приводят к сбою. Уязвимость не может быть использована в системах без активного драйвера или без поддержки соответствующего оборудования. Наличие устройства и активного драйвера является необходимым условием.

Возможный сценарий атаки​


Сценарий атаки предполагает, что система инициализирует устройство Gigabyte Waterforce через драйвер hwmon. Во время инициализации происходит вызов функции probe, которая может завершиться ошибкой. В этом случае, если не был вызван hid_device_io_stop(), то потоки, обрабатывающие входные данные, могут продолжать работу, создавая состояние гонки. Это может быть использовано для перезаписи памяти или получения данных из освобожденных структур, хотя конкретные сценарии эксплуатации не подтверждены.

Есть ли публичный эксплойт​


Отсутствуют подтверждённые данные о публичном эксплойте или PoC для CVE-2026-68443. Информация о возможной эксплуатации ограничивается техническим описанием уязвимости и её потенциальным воздействием. Отсутствие специфичных данных не означает отсутствие возможностей эксплуатации, но указывает на необходимость применения исправлений.

Признаки эксплуатации​


Признаки компрометации могут включать аномалии в работе драйвера hwmon, необычное поведение при инициализации устройств, а также ошибки в журналах ядра, связанные с драйвером Gigabyte Waterforce. Однако специфичные индикаторы не были зафиксированы в источниках. Рекомендуется использовать общие методы мониторинга активности ядра и системных журналов.

Как обнаружить атаку​


Обнаружение возможно через анализ журналов ядра на предмет ошибок, связанных с драйвером Gigabyte Waterforce. Также можно проверить наличие активных устройств через /sys/class/hwmon/, и отслеживать поведение драйвера при инициализации. Системы с активным драйвером hwmon для Waterforce требуют постоянного мониторинга.

Как проверить свою версию​


Для проверки версии ядра используйте команды: uname -r, uname -a, cat /proc/version. Для проверки наличия исправления, необходимо убедиться, что драйвер gigabyte_waterforce.c содержит изменения, включающие вызов hid_device_io_stop() перед hid_hw_stop().

Исправление​


Рекомендуется применить обновление ядра Linux, которое включает исправление для драйвера Gigabyte Waterforce. Обновление должно быть выполнено на всех системах, где активен драйвер hwmon для устройства Waterforce. Системы, где не используется данный драйвер, не подвержены уязвимости.

Временные меры защиты​


Временные меры защиты могут включать отключение драйвера hwmon для Gigabyte Waterforce, если он не требуется. Также можно ограничить доступ к устройствам через политики безопасности и отслеживать активность ядра. Однако эти меры не обеспечивают полной защиты от уязвимости.

Как проверить устранение уязвимости​


После установки обновления проверьте, что версия ядра включает исправление для драйвера Gigabyte Waterforce. Можно использовать команду grep -r "hid_device_io_stop" /lib/modules/$(uname -r)/, чтобы убедиться, что изменения вступили в силу. Также рекомендуется перезагрузить систему и проверить статус драйвера.

Вывод​


CVE-2026-68443 представляет собой уязвимость в драйвере hwmon для Gigabyte Waterforce, связанную с состоянием гонки между функциями управления устройством. Исправление включает вызов hid_device_io_stop() перед hid_hw_stop(), что предотвращает возможность UAF. Обновление рекомендуется для систем, где активен драйвер. Безопасность зависит от корректного применения патчей и мониторинга активности ядра.

Официальные источники​


  1. NVD — CVE-2026-68443
  2. FIRST EPSS — CVE-2026-68443
  3. hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
  4. hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
  5. hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
  6. hwmon: (gigabyte_waterforce) Stop device IO before calling hid_hw_stop - kernel/git/stable/linux.git - Linux kernel stable tree
  7. CVEs — The Linux Kernel documentation

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ