CVE-2026-72245 в Debian: утечка ссылок на устройство в драйвере host1x

CVE: CVE-2026-72245
Продукт: Debian
Дата публикации: 15.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,22%; процентиль 12,87%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Linux-ядре Debian выявлена ошибка в драйвере GPU host1x, приводящая к утечке ссылок на объект устройства при сбое парсинга Device Tree. Проблема затрагивает выпуски Bullseye, Bookworm, Trixie, Forky и Sid. Исправления уже доступны в репозиториях безопасности. Материал описывает природу дефекта, методы проверки версий пакетов и шаги по обновлению системы.

Основные характеристики​


CVE-2026-72245 классифицируется как ошибка управления памятью в ядре Linux. Дефект локализован в подсистеме GPU, конкретно в драйвере host1x, используемом преимущественно на платформах NVIDIA Tegra. Ошибка возникает в функции host1x_device_add() при неудачном выполнении host1x_device_parse_dt(). Вместо корректного освобождения ресурсов через механизм ядра, код использует прямой вызов kfree(), что приводит к утечке ссылки на встроенную структуру device. Оценка вероятности эксплуатации (EPSS) составляет 0.22%, что указывает на низкий риск автоматизированных атак.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет linux в следующих версиях Debian:

  • Debian 11 (bullseye): версии ядра до 5.10.262-1.
  • Debian 12 (bookworm): версии ядра до 6.1.180-1.
  • Debian 13 (trixie): версии ядра до 6.12.100-1.
  • Debian forky: версии ядра до 7.1.5-1.
  • Debian sid: версии ядра до 7.1.5-1.

Системы, не использующие аппаратное обеспечение с драйвером host1x (например, стандартные x86_64 серверы), технически не подвержены риску эксплуатации данной конкретной ошибки, однако обновление ядра рекомендуется для поддержания целостности системы.

Причина уязвимости​


Причина уязвимости кроется в нарушении правил жизненного цикла объектов устройства в ядре Linux. После вызова device_initialize() встроенная структура device внутри host1x_device получает начальную ссылку (reference count). В случае ошибки при парсинге Device Tree в функции host1x_device_parse_dt(), оригинальный код переходил в путь обработки ошибок и вызывал kfree(device) для освобождения памяти. Этот вызов игнорировал механизм подсчета ссылок ядра. В результате ссылка, удерживаемая подсистемой устройств, не была уменьшена, что привело к утечке ресурса. Со временем это может привести к исчерпанию памяти или некорректной работе подсистемы управления устройствами.

Как работает атака​


Механика ошибки связана с неправильным управлением памятью в контексте ядра. Для проявления эффекта требуется инициировать добавление устройства host1x и спровоцировать сбой в функции host1x_device_parse_dt(). При каждом таком сбое происходит утечка ссылки на объект устройства. Поскольку это ошибка в пути обработки ошибок, а не в основной логике работы, для значимого эффекта требуется многократное повторение сценария. Утечка ссылок сама по себе не дает прямого контроля над кодом, но может привести к отказу в обслуживании (DoS) из-за исчерпания ресурсов ядра или памяти, если атакующий может массово триггерить этот путь.

Условия успешной эксплуатации​


Для потенциальной эксплуатации требуются следующие условия:

  1. Наличие оборудования, поддерживаемого драйвером host1x (платформы NVIDIA Tegra).
  2. Возможность выполнения кода в пространстве пользователя, который может взаимодействовать с подсистемой устройств ядра.
  3. Возможность спровоцировать ошибку в парсинге Device Tree при инициализации устройства.

На стандартных серверных системах x86_64 драйвер host1x обычно не загружается, что делает эксплуатацию на таких платформах невозможной.

Возможный сценарий атаки​


Гипотетический сценарий атаки предполагает, что злоумышленник получил доступ к системе с правами локального пользователя. Он пытается многократно инициализировать или перерегистрировать устройство host1x, манипулируя данными Device Tree или вызывая функции ядра так, чтобы host1x_device_parse_dt() возвращала ошибку. Каждый успешный триггер ошибки приводит к утечке ссылки. При достаточном количестве итераций это может привести к переполнению таблиц управления устройствами или исчерпанию памяти ядра, что вызовет нестабильность системы или ее перезагрузку (отказ в обслуживании).

Есть ли публичный эксплойт​


На текущий момент публичные эксплойты или PoC-коды для CVE-2026-72245 не зафиксированы. Ошибка была выявлена с помощью статического анализа и подтверждена ручным ревью. Низкий показатель EPSS (0.22%) и специфичность оборудования (NVIDIA Tegra) снижают вероятность массовой эксплуатации. Тем не менее, администраторам следует относиться к исправлению как к необходимому, особенно на системах с соответствующим аппаратным обеспечением.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости отсутствуют, так как ошибка не оставляет характерных следов в файловой системе или журналах атак. Общие признаки потенциальной проблемы могут включать:

  • Необъяснимый рост потребления памяти ядра.
  • Сообщения в системном журнале (dmesg) об ошибках в драйвере host1x.
  • Нестабильность работы GPU-ускорителя.

Эти признаки неспецифичны и могут быть вызваны другими причинами.

Как обнаружить атаку​


Для обнаружения наличия уязвимости необходимо проверить версию установленного пакета linux. Администраторы могут использовать следующие команды:

Bash:
# Проверка версии Debian
cat /etc/debian_version

# Проверка версии пакета linux
dpkg-query -W -f='${Package} ${Version}\n' linux

# Альтернативная проверка через apt
cat /etc/os-release
apt-cache policy linux

Если версия пакета ниже указанной в разделе исправлений для вашего релиза Debian, система уязвима.

Как проверить свою версию​


Используйте следующие команды для точной проверки версии ядра и пакета:

Bash:
# Выводит версию установленного пакета linux
dpkg-query -W -f='${Package} ${Version}\n' linux

# Показывает доступные версии и статус установки
apt-cache policy linux

Сравните полученную версию с безопасными версиями, указанными в разделе Remediation.

Исправление​


Единственным эффективным методом устранения уязвимости является обновление пакета linux до исправленной версии. Debian Security Tracker подтверждает, что проблема решена в следующих версиях:

  • Bullseye: 5.10.262-1
  • Bookworm: 6.1.180-1
  • Trixie: 6.12.100-1
  • Forky: 7.1.5-1
  • Sid: 7.1.5-1

Выполните обновление системы:

Bash:
sudo apt update
sudo apt install linux-image-amd64 linux-headers-amd64

После обновления потребуется перезагрузка системы для загрузки исправленного ядра.

Временные меры защиты​


Специфичных временных мер для блокировки этой уязвимости не существует, так как ошибка находится в коде ядра. Если обновление невозможно в краткосрочной перспективе, администраторы могут рассмотреть возможность отключения модуля host1x, если он не требуется для работы системы:

Bash:
# Добавление в blacklist для предотвращения загрузки модуля
echo "blacklist host1x" | sudo tee -a /etc/modprobe.d/blacklist-host1x.conf

Однако это решение применимо только если система не зависит от функциональности GPU host1x. Для большинства серверных систем x86_64 этот модуль не загружается по умолчанию, что делает систему невосприимчивой к данной уязвимости без дополнительных действий.

Как проверить устранение уязвимости​


После применения обновления и перезагрузки системы, подтвердите, что загружено исправленное ядро:

Bash:
# Проверка версии работающего ядра
uname -r

# Проверка версии пакета
dpkg-query -W -f='${Package} ${Version}\n' linux

Убедитесь, что версия ядра соответствует или превышает безопасную версию для вашего релиза Debian. Проверьте журналы ядра на отсутствие ошибок, связанных с host1x:

Bash:
dmesg | grep host1x

Отсутствие ошибок и соответствие версии подтверждают успешное исправление.

Вывод​


CVE-2026-72245 представляет собой ошибку управления памятью в драйвере GPU host1x ядра Linux, приводящую к утечке ссылок на объект устройства. Хотя риск эксплуатации на стандартных серверных системах низок из-за отсутствия соответствующего оборудования, обновление пакета linux до исправленных версий является обязательным для поддержания безопасности и стабильности систем Debian. Исправления доступны для всех поддерживаемых релизов.

Официальные источники​


  1. NVD — CVE-2026-72245
  2. Debian Security Tracker — CVE-2026-72245
  3. FIRST EPSS — CVE-2026-72245

История обновлений статьи​


  • 17.08.2026 — Опубликована первая версия материала.
  • 18.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ