CVE: CVE-2026-68453
Продукт: Linux Kernel
Дата публикации: 13.08.2026
Критичность: HIGH
CVSS: 7.1 (3.1)
EPSS: 0,13%; процентиль 2,75%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-68453 в Linux Kernel связана с возможностью переполнения буфера при обработке токенов CCA в модуле s390/zcrypt. Структуры токенов содержат поля длины, которые не проходят должную валидацию, что может привести к чтению за пределы буфера. Это может вызвать сбой ядра или раскрытие информации. Исправление включает дополнительные проверки размеров буфера и длины токена.
Основные характеристики
Уязвимость CVE-2026-68453 затрагивает модуль s390/zcrypt в ядре Linux, предназначенный для работы с криптографическими ключами на архитектуре IBM z/Architecture. Проблема возникает при обработке структур токенов CCA, где поля длины могут быть некорректно валидированы. Отсутствие проверки соответствия размера буфера и минимальной длины токена позволяет атакующему вызвать переполнение или подтекстное чтение. Уязвимость имеет высокий уровень критичности CVSS 7.1. Исправление включает добавление проверок в функции cca_check_secaeskeytoken(), cca_check_secaescipherkey() и cca_check_sececckeytoken().
Какие продукты и версии затронуты
Уязвимость CVE-2026-68453 затрагивает Linux Kernel версий, в которых используется модуль s390/zcrypt. Она актуальна для систем, работающих на архитектуре IBM z/Architecture и использующих функции CCA (Cryptographic Coprocessor Architecture). Системы, использующие драйверы zcrypt для работы с ключами, могут быть уязвимы. Уязвимость не распространяется на другие архитектуры или подмножество ядра, кроме указанных компонентов. Системы, не использующие функционал zcrypt или не поддерживающие CCA, не подвержены этой уязвимости. Исправление было включено в коммиты стабильного дерева ядра Linux.
Причина уязвимости
Корневая причина уязвимости CVE-2026-68453 — отсутствие проверки размера буфера и длины токена в функциях проверки токенов CCA. Структуры токенов, содержащие поля длины, не проходят необходимую валидацию, позволяя атакующему установить значение длины больше, чем размер буфера, или меньше, чем минимальный размер токена. Это приводит к переполнению буфера при чтении или подтекстному чтению. Исправление включает добавление проверок в функции cca_check_secaeskeytoken(), cca_check_secaescipherkey() и cca_check_sececckeytoken(), чтобы убедиться, что длина токена находится в допустимых границах между размером минимальной структуры и размером буфера.
Как работает атака
Атакующий может передать специально подготовленные данные с токенами CCA, в которых поля длины имеют некорректные значения. При обработке таких данных функции проверки токенов не проверяют соответствие размера буфера и длины токена. Это позволяет выполнить чтение за пределы буфера, что может привести к сбою ядра или раскрытию информации. В случае использования слишком маленькой длины, может произойти подтекстное чтение. Механизм атаки зависит от того, как система обрабатывает эти токены, например, через интерфейсы криптографических карт. Для успешной эксплуатации требуется, чтобы система использовала функции zcrypt и получала токены от внешнего источника.
Условия успешной эксплуатации
Для эксплуатации уязвимости CVE-2026-68453 необходимо, чтобы система работала на архитектуре IBM z/Architecture и использовала модуль s390/zcrypt. Также требуется, чтобы система получала токены CCA от внешнего источника, например, через сетевой интерфейс или API. Атакующий должен иметь возможность отправлять специально подготовленные токены, которые будут обработаны ядром. Система должна быть сконфигурирована для использования CCA и иметь соответствующие драйверы. Уязвимость не может быть использована в системах, где модуль zcrypt не активен или не используется.
Возможный сценарий атаки
Сценарий атаки предполагает, что атакующий получает доступ к системе, которая использует модуль s390/zcrypt для обработки токенов CCA. Затем он отправляет специально подготовленные токены, в которых поля длины заданы таким образом, чтобы вызвать переполнение буфера или подтекстное чтение. Ядро обрабатывает эти токены, не проверяя корректность размеров, и происходит сбой или раскрытие данных. Например, если токен содержит поле длины, которое больше, чем размер буфера, то при попытке прочитать данные, ядро может прочитать данные из других участков памяти. Сценарий может быть реализован через сетевой запрос, если система принимает токены от внешнего источника.
Есть ли публичный эксплойт
На момент подготовки статьи не было подтверждено наличия публичного эксплойта для CVE-2026-68453. Информация о возможной эксплуатации уязвимости не указана в официальных источниках. Отсутствие публичного PoC не исключает возможности эксплуатации, но свидетельствует о том, что уязвимость не была активно использована в открытых источниках.
Признаки эксплуатации
Возможные индикаторы включают необычные запросы, содержащие токены с некорректными полями длины. Также можно наблюдать нестандартные вызовы функций zcrypt, особенно при работе с ключами. В системах с включенным журналированием можно отслеживать сообщения об ошибках, связанные с токенами. События, связанные с сбоем ядра или непредвиденным поведением, могут указывать на использование уязвимости. Рекомендуется использовать общие точки контроля, такие как логи ядра, мониторинг сетевых соединений и журналы активности, чтобы выявить подозрительные действия.
Как обнаружить атаку
Обнаружение уязвимости CVE-2026-68453 возможно через анализ логов ядра и мониторинг событий, связанных с модулем s390/zcrypt. Системы, которые используют CCA, могут показывать ошибки при обработке токенов, если они были подготовлены с некорректными полями длины. Также можно использовать инструменты мониторинга, такие как auditd, для отслеживания вызовов функций zcrypt. Важно проверять, как система обрабатывает токены, особенно если они поступают из внешних источников.
Как проверить свою версию
Для проверки версии ядра Linux, в которой может быть уязвимость CVE-2026-68453, можно использовать следующие команды:
uname -r, uname -a, cat /proc/version. Эти команды покажут текущую версию ядра. Также можно проверить, установлены ли обновления, связанные с исправлением уязвимости, через систему управления пакетами. Например, для дистрибутивов на базе Debian или Red Hat можно использовать apt list --installed или rpm -qa | grep linux-image. Важно убедиться, что установленные пакеты ядра содержат исправление, связанное с уязвимостью.Исправление
Исправление уязвимости CVE-2026-68453 включает применение обновлений ядра Linux, которые содержат исправления в модуле s390/zcrypt. Рекомендуется обновить ядро до версии, в которой внесены изменения в функции проверки токенов CCA. Обновления должны быть применены на всех системах, которые используют модуль zcrypt и могут получать токены от внешнего источника. После применения обновления, необходимо перезагрузить систему для применения изменений. Также рекомендуется провести тестирование системы для проверки корректности работы модулей после обновления.
Временные меры защиты
Временные меры защиты от уязвимости CVE-2026-68453 включают ограничение доступа к системам, которые используют модуль s390/zcrypt, и отключение функций, которые могут получать токены от внешних источников. Также можно отключить модуль zcrypt, если он не используется. Важно ограничить возможность отправки токенов, которые могут быть использованы для эксплуатации уязвимости. Рекомендуется использовать механизмы контроля доступа и валидации входных данных. Также можно применить фильтрацию трафика, чтобы ограничить доступ к системам, которые обрабатывают токены CCA.
Как проверить устранение уязвимости
Проверка исправления уязвимости CVE-2026-68453 включает проверку установленных пакетов ядра и версий модулей zcrypt. Можно использовать команды
uname -r и cat /proc/version для получения информации о версии ядра. Также можно проверить, установлены ли обновления, которые содержат исправления. Рекомендуется перезагрузить систему после применения обновлений и проверить, что модуль zcrypt работает корректно. Также можно использовать инструменты мониторинга для проверки, что ошибки, связанные с обработкой токенов, больше не возникают.Вывод
Уязвимость CVE-2026-68453 в Linux Kernel представляет собой проблему переполнения буфера в модуле s390/zcrypt, которая может быть использована для сбоя ядра или раскрытия информации. Исправление включает дополнительные проверки размеров буфера и длины токенов. Администраторы должны обновить ядра Linux до версий, содержащих исправления, и проверить, что системы не подвержены уязвимости. Системы, которые не используют модуль zcrypt, не подвержены этой уязвимости.
Официальные источники
- NVD — CVE-2026-68453
- FIRST EPSS — CVE-2026-68453
- s390/zcrypt: Fix buffer over-read in cca_cipher2protkey - kernel/git/stable/linux.git - Linux kernel stable tree
- s390/zcrypt: Fix buffer over-read in cca_cipher2protkey - kernel/git/stable/linux.git - Linux kernel stable tree
- s390/zcrypt: Fix buffer over-read in cca_cipher2protkey - kernel/git/stable/linux.git - Linux kernel stable tree
- CVEs — The Linux Kernel documentation
История обновлений статьи
- 15.08.2026 — Опубликована первая версия материала.
