CVE: CVE-2026-72245
Продукт: Debian
Дата публикации: 15.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,22%; процентиль 12,87%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Linux-ядре Debian выявлена ошибка в драйвере GPU host1x, приводящая к утечке ссылок на объект устройства при сбое парсинга Device Tree. Проблема затрагивает выпуски Bullseye, Bookworm, Trixie, Forky и Sid. Исправления уже доступны в репозиториях безопасности. Материал описывает природу дефекта, методы проверки версий пакетов и шаги по обновлению системы.
Основные характеристики
CVE-2026-72245 классифицируется как ошибка управления памятью в ядре Linux. Дефект локализован в подсистеме GPU, конкретно в драйвере
host1x, используемом преимущественно на платформах NVIDIA Tegra. Ошибка возникает в функции host1x_device_add() при неудачном выполнении host1x_device_parse_dt(). Вместо корректного освобождения ресурсов через механизм ядра, код использует прямой вызов kfree(), что приводит к утечке ссылки на встроенную структуру device. Оценка вероятности эксплуатации (EPSS) составляет 0.22%, что указывает на низкий риск автоматизированных атак.Какие продукты и версии затронуты
Уязвимость затрагивает пакет
linux в следующих версиях Debian:- Debian 11 (bullseye): версии ядра до 5.10.262-1.
- Debian 12 (bookworm): версии ядра до 6.1.180-1.
- Debian 13 (trixie): версии ядра до 6.12.100-1.
- Debian forky: версии ядра до 7.1.5-1.
- Debian sid: версии ядра до 7.1.5-1.
Системы, не использующие аппаратное обеспечение с драйвером host1x (например, стандартные x86_64 серверы), технически не подвержены риску эксплуатации данной конкретной ошибки, однако обновление ядра рекомендуется для поддержания целостности системы.
Причина уязвимости
Причина уязвимости кроется в нарушении правил жизненного цикла объектов устройства в ядре Linux. После вызова
device_initialize() встроенная структура device внутри host1x_device получает начальную ссылку (reference count). В случае ошибки при парсинге Device Tree в функции host1x_device_parse_dt(), оригинальный код переходил в путь обработки ошибок и вызывал kfree(device) для освобождения памяти. Этот вызов игнорировал механизм подсчета ссылок ядра. В результате ссылка, удерживаемая подсистемой устройств, не была уменьшена, что привело к утечке ресурса. Со временем это может привести к исчерпанию памяти или некорректной работе подсистемы управления устройствами.Как работает атака
Механика ошибки связана с неправильным управлением памятью в контексте ядра. Для проявления эффекта требуется инициировать добавление устройства host1x и спровоцировать сбой в функции
host1x_device_parse_dt(). При каждом таком сбое происходит утечка ссылки на объект устройства. Поскольку это ошибка в пути обработки ошибок, а не в основной логике работы, для значимого эффекта требуется многократное повторение сценария. Утечка ссылок сама по себе не дает прямого контроля над кодом, но может привести к отказу в обслуживании (DoS) из-за исчерпания ресурсов ядра или памяти, если атакующий может массово триггерить этот путь.Условия успешной эксплуатации
Для потенциальной эксплуатации требуются следующие условия:
- Наличие оборудования, поддерживаемого драйвером
host1x(платформы NVIDIA Tegra).
- Возможность выполнения кода в пространстве пользователя, который может взаимодействовать с подсистемой устройств ядра.
- Возможность спровоцировать ошибку в парсинге Device Tree при инициализации устройства.
На стандартных серверных системах x86_64 драйвер host1x обычно не загружается, что делает эксплуатацию на таких платформах невозможной.
Возможный сценарий атаки
Гипотетический сценарий атаки предполагает, что злоумышленник получил доступ к системе с правами локального пользователя. Он пытается многократно инициализировать или перерегистрировать устройство host1x, манипулируя данными Device Tree или вызывая функции ядра так, чтобы
host1x_device_parse_dt() возвращала ошибку. Каждый успешный триггер ошибки приводит к утечке ссылки. При достаточном количестве итераций это может привести к переполнению таблиц управления устройствами или исчерпанию памяти ядра, что вызовет нестабильность системы или ее перезагрузку (отказ в обслуживании).Есть ли публичный эксплойт
На текущий момент публичные эксплойты или PoC-коды для CVE-2026-72245 не зафиксированы. Ошибка была выявлена с помощью статического анализа и подтверждена ручным ревью. Низкий показатель EPSS (0.22%) и специфичность оборудования (NVIDIA Tegra) снижают вероятность массовой эксплуатации. Тем не менее, администраторам следует относиться к исправлению как к необходимому, особенно на системах с соответствующим аппаратным обеспечением.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости отсутствуют, так как ошибка не оставляет характерных следов в файловой системе или журналах атак. Общие признаки потенциальной проблемы могут включать:
- Необъяснимый рост потребления памяти ядра.
- Сообщения в системном журнале (
dmesg) об ошибках в драйвере host1x.
- Нестабильность работы GPU-ускорителя.
Эти признаки неспецифичны и могут быть вызваны другими причинами.
Как обнаружить атаку
Для обнаружения наличия уязвимости необходимо проверить версию установленного пакета
linux. Администраторы могут использовать следующие команды:
Bash:
# Проверка версии Debian
cat /etc/debian_version
# Проверка версии пакета linux
dpkg-query -W -f='${Package} ${Version}\n' linux
# Альтернативная проверка через apt
cat /etc/os-release
apt-cache policy linux
Если версия пакета ниже указанной в разделе исправлений для вашего релиза Debian, система уязвима.
Как проверить свою версию
Используйте следующие команды для точной проверки версии ядра и пакета:
Bash:
# Выводит версию установленного пакета linux
dpkg-query -W -f='${Package} ${Version}\n' linux
# Показывает доступные версии и статус установки
apt-cache policy linux
Сравните полученную версию с безопасными версиями, указанными в разделе Remediation.
Исправление
Единственным эффективным методом устранения уязвимости является обновление пакета
linux до исправленной версии. Debian Security Tracker подтверждает, что проблема решена в следующих версиях:- Bullseye: 5.10.262-1
- Bookworm: 6.1.180-1
- Trixie: 6.12.100-1
- Forky: 7.1.5-1
- Sid: 7.1.5-1
Выполните обновление системы:
Bash:
sudo apt update
sudo apt install linux-image-amd64 linux-headers-amd64
После обновления потребуется перезагрузка системы для загрузки исправленного ядра.
Временные меры защиты
Специфичных временных мер для блокировки этой уязвимости не существует, так как ошибка находится в коде ядра. Если обновление невозможно в краткосрочной перспективе, администраторы могут рассмотреть возможность отключения модуля
host1x, если он не требуется для работы системы:
Bash:
# Добавление в blacklist для предотвращения загрузки модуля
echo "blacklist host1x" | sudo tee -a /etc/modprobe.d/blacklist-host1x.conf
Однако это решение применимо только если система не зависит от функциональности GPU host1x. Для большинства серверных систем x86_64 этот модуль не загружается по умолчанию, что делает систему невосприимчивой к данной уязвимости без дополнительных действий.
Как проверить устранение уязвимости
После применения обновления и перезагрузки системы, подтвердите, что загружено исправленное ядро:
Bash:
# Проверка версии работающего ядра
uname -r
# Проверка версии пакета
dpkg-query -W -f='${Package} ${Version}\n' linux
Убедитесь, что версия ядра соответствует или превышает безопасную версию для вашего релиза Debian. Проверьте журналы ядра на отсутствие ошибок, связанных с host1x:
Bash:
dmesg | grep host1x
Отсутствие ошибок и соответствие версии подтверждают успешное исправление.
Вывод
CVE-2026-72245 представляет собой ошибку управления памятью в драйвере GPU host1x ядра Linux, приводящую к утечке ссылок на объект устройства. Хотя риск эксплуатации на стандартных серверных системах низок из-за отсутствия соответствующего оборудования, обновление пакета
linux до исправленных версий является обязательным для поддержания безопасности и стабильности систем Debian. Исправления доступны для всех поддерживаемых релизов.Официальные источники
История обновлений статьи
- 17.08.2026 — Опубликована первая версия материала.
- 18.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
