CVE-2026-72245 в Debian: утечка ссылок в драйвере GPU и порядок обновления

CVE: CVE-2026-72245
Продукт: Debian
Дата публикации: 15.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,22%; процентиль 12,49%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В ядре Linux обнаружена ошибка в драйвере host1x, приводящая к утечке ссылок на устройство при сбое инициализации. В Debian проблема уже устранена во всех поддерживаемых ветках. Статья описывает механизм дефекта, затронутые версии пакетов и команды для проверки актуальности системы.

Основные характеристики​


Риск связан с нарушением правил управления памятью в драйвере GPU при обработке ошибок. Это может привести к утечке ресурсов, но не подтверждено как вектор удаленной атаки.

  • Тип ошибки: Утечка ссылок (reference leak) в ядре Linux.
  • CVSS: Официальная оценка NVD пока не присвоена.
  • Условия атаки: Локальный доступ (scope: local) согласно данным Debian Security Tracker.
  • Эксплуатация: Публичные эксплойты или подтвержденные атаки в источниках не зафиксированы.
  • EPSS: 0,22% (вероятность эксплуатации в ближайшие 30 дней).

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет linux в дистрибутиве Debian. Все перечисленные ниже версии содержат исправление, то есть системы, работающие на более ранних сборках, потенциально уязвимы.

  • bookworm: исправлено в версии 6.1.180-1 (репозиторий bookworm-security).
  • bullseye: исправлено в версии 5.10.262-1 (репозиторий bullseye-security).
  • trixie: исправлено в версии 6.12.107-1 (репозиторий trixie-security).
  • forky: исправлено в версии 7.1.5-1 (репозиторий forky).
  • sid: исправлено в версии 7.1.5-1 (репозиторий sid).

Причина уязвимости​


Причина дефекта кроется в некорректной обработке ошибок в функции host1x_device_add(). После вызова device_initialize() объект struct device внутри struct host1x_device должен освобождаться через механизм ядра put_device().

Однако в ветке обработки ошибок, срабатывающей при неудачном выполнении host1x_device_parse_dt(), код использовал kfree(device) для прямого освобождения памяти. Это обходит стандартный жизненный цикл устройства и приводит к утечке ссылки, удерживаемой на вложенной структуре struct device.

Проблема была выянена статическим анализатором и подтверждена ручным ревью. Исправление заключается в замене kfree() на put_device() в указанном месте.

Как работает атака​


Механизм атаки не является удаленным. Дефект срабатывает в момент инициализации драйвера GPU host1x, когда парсинг дерева устройств (Device Tree) завершается ошибкой.

В этом сценарии ядро некорректно освобождает память, что приводит к утечке ресурсов. В контексте безопасности ядра Linux такие утечки могут со временем приводить к исчерпанию памяти (DoS) или нарушению целостности данных, если утечка затрагивает критические структуры. Однако в данном случае речь идет о локальном сбое инициализации, а не о перехвате управления со стороны атакующего.

Условия успешной эксплуатации​


Для проявления проблемы необходимо наличие оборудования, поддерживаемого драйвером host1x (платформы NVIDIA Tegra), и сбой в процессе загрузки или инициализации этого драйвера.

  • Система должна использовать ядро Debian, содержащее уязвимый код драйвера.
  • Должно произойти срабатывание ветки обработки ошибок в host1x_device_parse_dt().
  • Атакующий должен иметь локальный доступ для наблюдения за состоянием системы или повторения сценария инициализации.

Возможный сценарий атаки​


Сценарий предполагает работу на устройстве с GPU host1x. При загрузке ядра драйвер пытается инициализировать устройство. Если на этом этапе возникает ошибка (например, из-за некорректного Device Tree или аппаратного сбоя), срабатывает уязвимый путь освобождения памяти.

В результате происходит утечка ссылок. При многократном повторении такого сценария (например, при горячей перезагрузке модуля или повторных попытках инициализации) может произойти накопление утечек, что приведет к деградации производительности или отказу в обслуживании (DoS) подсистемы управления устройствами.

Есть ли публичный эксплойт​


В предоставленных источниках отсутствуют сведения о публичных эксплойтах, PoC или подтвержденной эксплуатации CVE-2026-72245 в реальных атаках.

Наличие исправления в ядре и его портирование в Debian подтверждают, что проблема реальна и устранена на уровне кода. Однако отсутствие данных о публичном эксплойте не означает, что атака невозможна, а лишь указывает на то, что на момент сбора данных она не была задокументирована в открытых базах.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в источниках не описаны. Поскольку проблема связана с утечкой ресурсов при сбое инициализации, а не с активным вторжением, классических IOC (например, подозрительные процессы или сетевые соединения) не существует.

В качестве неспецифичных точек контроля можно рассматривать:

  • Журналы ядра (dmesg или journalctl), содержащие сообщения об ошибках инициализации драйвера host1x.
  • Мониторинг потребления памяти ядром (slab allocator) на предмет аномального роста, хотя это может быть вызвано и другими причинами.

Как обнаружить атаку​


Для обнаружения потенциального проявления проблемы необходимо анализировать логи ядра на предмет ошибок в драйвере host1x. Специфичных сигнатур для SIEM-систем в источниках не приведено.

Рекомендуется настроить мониторинг на сообщения об ошибках в подсистеме gpu: host1x в dmesg или syslog. Если такие сообщения появляются регулярно, это может указывать на аппаратную несовместимость или сбой, который в уязвимых версиях ядра приводит к утечке ссылок.

Как проверить свою версию​


Для проверки, установлена ли исправленная версия ядра, используйте следующие команды. Замените <имя-пакета> на linux или конкретный пакет ядра, если он отличается.

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy linux
dpkg-query -W -f='${Package} ${Version}\n' linux

Сравните полученную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.

Исправление​


Единственным подтвержденным методом устранения является обновление пакета ядра до исправленной версии. Debian Security Tracker подтверждает, что все поддерживаемые ветки уже получили патч.

  • bookworm: обновите до 6.1.180-1 или выше.
  • bullseye: обновите до 5.10.262-1 или выше.
  • trixie: обновите до 6.12.107-1 или выше.
  • forky/sid: обновите до 7.1.5-1 или выше.

Используйте стандартные средства обновления: apt update && apt upgrade. После обновления перезагрузите систему для применения нового ядра.

Временные меры защиты​


Поскольку проблема связана с драйвером GPU, временной мерой может стать отключение или откат драйвера host1x, если это допустимо в контексте использования системы.

  • Загрузите ядро с параметром, отключающим модуль host1x, если это возможно для вашей конфигурации.
  • Используйте альтернативное оборудование или виртуализацию, если GPU host1x не является критичным для рабочих нагрузок.

Эти меры не устраняют уязвимость, но предотвращают срабатывание уязвимого кода.

Как проверить устранение уязвимости​


После обновления системы проверьте версию ядра, чтобы убедиться, что оно соответствует исправленной.

Bash:
uname -r
dpkg-query -W -f='${Package} ${Version}\n' linux

Убедитесь, что версия ядра не ниже указанной в разделе «Какие продукты и версии затронуты». Также проверьте, что модуль host1x загружается без ошибок в dmesg после перезагрузки.

Вывод​


CVE-2026-72245 представляет собой локальную уязвимость в драйвере GPU, связанную с утечкой ссылок при сбое инициализации. В Debian проблема уже устранена во всех поддерживаемых версиях. Приоритетом для администраторов является проверка актуальности ядра и обновление до исправленных версий, особенно на системах с оборудованием NVIDIA Tegra.

Официальные источники​


  1. NVD — CVE-2026-72245
  2. Debian Security Tracker — CVE-2026-72245
  3. FIRST EPSS — CVE-2026-72245

История обновлений статьи​


  • 17.08.2026 — Опубликована первая версия материала.
  • 18.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 21.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 29.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 30.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ