CVE-2026-72302 в Debian: переполнение в ASoC SOF, уязвимые версии и защита

CVE: CVE-2026-72302
Продукт: Debian
Дата публикации: 15.08.2026
Критичность: HIGH
CVSS: 7.8 (3.1)
EPSS: 0,18%; процентиль 7,35%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В ядре Linux для 32-битных архитектур обнаружена уязвимость в подсистеме ASoC SOF, связанная с переполнением при вычислении размера буфера. Это может привести к выходу за границы памяти и локальному повышению привилегий. В Debian проблема устранена в актуальных версиях пакетов для всех поддерживаемых релизов.

Основные характеристики​


Риск представляет собой локальную уязвимость, позволяющую злоумышленнику с правами обычного пользователя вызвать выход за границы памяти в ядре. Это может привести к компрометации целостности системы и повышению привилегий до уровня root.

  • Тип ошибки: Переполнение целочисленного значения (Integer Overflow) при арифметических операциях.
  • CVSS 3.1: 7.8 (HIGH). Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: Локальный доступ, низкие привилегии, отсутствие необходимости взаимодействия пользователя.
  • Эксплуатация: Публичные данные о массовой эксплуатации отсутствуют.
  • EPSS: 0,18% (процентиль 7,35%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет linux в дистрибутиве Debian. Проблема актуальна для систем, работающих на 32-битных архитектурах, где используется подсистема ASoC SOF.

  • Debian 12 (bookworm): Уязвимость устранена в версии 6.1.180-1.
  • Debian 11 (bullseye): Уязвимость устранена в версии 5.10.262-1.
  • Debian 13 (trixie): Уязвимость устранена в версии 6.12.107-1.
  • Debian sid/unstable: Уязвимость устранена в версии 7.1.12-1.
  • Debian forky: Уязвимость устранена в версии 7.1.8-2.

Причина уязвимости​


Причина уязвимости кроется в функции sof_ipc3_control_update() в драйвере ASoC SOF. При вычислении ожидаемого размера буфера (expected_size) код использует значение cdata->num_elems, предоставленное прошивкой, в арифметических операциях.

На 32-битных платформах это значение может вызвать переполнение целочисленного типа, что приводит к «обратному» отсчёту (wrap-around) до маленького числа. В результате проверка размера cdata->rhdr.hdr.size проходит успешно, несмотря на несовпадение фактического и ожидаемого размеров данных. Это создаёт условия для выхода за границы памяти (out-of-bounds access) в функции snd_sof_update_control.

Как работает атака​


Атакующий использует локальный доступ для отправки специально сформированного IPC-сообщения в подсистему SOF. Сообщение содержит значение num_elems, которое при умножении на размер элемента приводит к переполнению 32-битного целого.

Из-за переполнения вычисленный expected_size становится меньше фактического размера буфера, переданного в сообщении. Проверка безопасности в ядре сравнивает эти значения и, обнаружив «совпадение» (из-за ошибки переполнения), разрешает обработку данных. В процессе обработки функция snd_sof_update_control обращается к памяти за пределами выделенного буфера, что может привести к повреждению данных ядра или выполнению кода.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Архитектура: Система должна работать на 32-битной архитектуре (например, ARM 32-bit), где происходит переполнение 32-битных целых.
  • Подсистема: В системе должна быть активна подсистема ASoC SOF (Sound Open Firmware).
  • Доступ: Атакующий должен иметь локальный доступ к системе с правами обычного пользователя (non-root).
  • Прошивка: Прошивка SOF должна поддерживать IPC3 и позволять отправлять управляющие сообщения.

Возможный сценарий атаки​


Локальный пользователь с правами non-root отправляет в ядре IPC-сообщение через интерфейс SOF. В сообщении указано значение num_elems, которое при умножении на размер элемента вызывает переполнение 32-битного целого.

Ядро вычисляет expected_size как маленькое число из-за переполнения. Проверка размера в sof_ipc3_control_update() сравнивает это маленькое значение с фактическим размером буфера в сообщении. Поскольку проверка не учитывает переполнение, она проходит успешно.

Функция snd_sof_update_control начинает обрабатывать данные, выходя за границы выделенного буфера. Это приводит к повреждению памяти ядра, что может быть использовано для повышения привилегий до root или для выполнения произвольного кода в контексте ядра.

Есть ли публичный эксплойт​


На момент публикации данных публичные эксплойты или PoC для CVE-2026-72302 не зафиксированы. В каталоге CISA KEV уязвимость не числится.

EPSS-оценка 0,18% указывает на низкую вероятность эксплуатации в ближайшем будущем. Отсутствие публичных данных не гарантирует отсутствие скрытых эксплойтов, но подтверждает, что массовая атака не наблюдается.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие признаки атаки включают:

  • Аномальные записи в журнале ядра: Сообщения об ошибках памяти (segfault, page fault) в контексте драйвера ASoC SOF.
  • Неожиданные процессы: Запуск процессов с правами root, инициированных обычными пользователями.
  • Изменение конфигурации: Непредвиденные изменения в настройках звуковой подсистемы или прошивки SOF.

Эти признаки неспецифичны и требуют дополнительной верификации.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется мониторинг журналов ядра и системных логов. Особое внимание следует уделять сообщениям об ошибках в подсистеме ASoC SOF.

  • Мониторинг dmesg: Поиск записей, содержащих ASoC, SOF, ipc3 или out-of-bounds.
  • Аудит доступа: Проверка логов доступа к звуковым устройствам на предмет аномальных паттернов.
  • Сканирование уязвимостей: Использование инструментов сканирования для проверки наличия уязвимых версий ядра.

Рекомендуется настроить алерты на критические ошибки ядра, связанные с обработкой IPC-сообщений.

Как проверить свою версию​


Для проверки версии установленного ядра в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy linux
dpkg-query -W -f='${Package} ${Version}\n' linux

Замените <имя-пакета> на linux при необходимости. Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.

Исправление​


Единственным надежным способом устранения уязвимости является обновление пакета linux до исправленной версии. Debian Security Tracker подтверждает, что все поддерживаемые релизы получили патчи.

  • Debian 12 (bookworm): Обновите до 6.1.180-1 или выше.
  • Debian 11 (bullseye): Обновите до 5.10.262-1 или выше.
  • Debian 13 (trixie): Обновите до 6.12.107-1 или выше.
  • Debian sid/unstable: Обновите до 7.1.12-1 или выше.
  • Debian forky: Обновите до 7.1.8-2 или выше.

Используйте стандартные средства обновления: apt update && apt upgrade.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск, ограничив доступ к звуковой подсистеме. Однако это не устраняет уязвимость полностью.

  • Отключение ASoC SOF: Если возможно, отключите модуль SOF или ограничьте доступ к звуковым устройствам для обычных пользователей.
  • Изоляция: Ограничьте локальный доступ к системе для недоверенных пользователей.
  • Мониторинг: Усиленный мониторинг журналов ядра на предмет аномалий.

Эти меры являются временными и не заменяют обновление ядра.

Как проверить устранение уязвимости​


После обновления проверьте, что версия ядра соответствует исправленной. Используйте команды из раздела «Проверка версии». Убедитесь, что загружено новое ядро (перезагрузка системы может быть необходима).

  • Проверка версии: uname -r должен показывать версию, соответствующую исправленной.
  • Проверка пакетов: dpkg-query -W -f='${Package} ${Version}\n' linux должен отображать исправленную версию.
  • Тестирование: Проведите функциональное тестирование звуковой подсистемы для подтверждения работоспособности.

Вывод​


CVE-2026-72302 представляет собой серьезную локальную уязвимость в ядре Linux, затрагивающую 32-битные системы с подсистемой ASoC SOF. Риск повышения привилегий требует немедленного внимания.

Debian оперативно выпустила исправления для всех поддерживаемых релизов. Администраторам следует обновить ядро до актуальных версий и проверить, что система защищена.

Мониторинг журналов и ограничение доступа к звуковой подсистеме могут снизить риск до момента обновления.

Официальные источники​


  1. NVD — CVE-2026-72302
  2. Debian Security Tracker — CVE-2026-72302
  3. FIRST EPSS — CVE-2026-72302

История обновлений статьи​


  • 17.08.2026 — Опубликована первая версия материала.
  • 21.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 30.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ