CVE: CVE-2026-72398
Продукт: Linux Kernel
Дата публикации: 15.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,70%; процентиль 50,31%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В стеке SCTP ядра Linux выявлена уязвимость CVE-2026-72398 (CVSS 9.8). При отключенной аутентификации cookie сервер не проверяет чанк INIT после его восстановления из сообщения COOKIE-ECHO. Это позволяет злоумышленнику передать поддельные параметры ассоциации, что может привести к нарушению целостности данных или отказу в обслуживании.
Основные характеристики
Идентификатор: CVE-2026-72398. Статус: Received. Дата публикации: 15.08.2026. Оценка CVSS v3.1: 9.8 (CRITICAL). Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Компонент: Linux Kernel, подсистема SCTP. Тип ошибки: Отсутствие валидации данных (Missing Verification). EPSS: 0.70% (50-й процентиль).
Какие продукты и версии затронуты
Linux Kernel. Уязвимость присутствует в коде стека SCTP, начиная с коммита 1da177e4c3f4 (Linux-2.6.12-rc2). Затронуты все версии ядра, в которых не применен патч, добавляющий повторную проверку INIT. Конкретный список уязвимых версий дистрибутивов зависит от статуса их обновлений.
Причина уязвимости
В процессе рукопожатия SCTP сервер встраивает чанк INIT в cookie, отправляемый в INIT-ACK. Клиент возвращает этот cookie в сообщении COOKIE-ECHO. Сервер распаковывает cookie и восстанавливает INIT. Если включена аутентификация cookie, содержимое защищено криптографически, и повторное использование INIT безопасно. При отключенной аутентификации cookie восстановленный INIT не является доверенным. До исправления ядро не выполняло явную валидацию параметров INIT после распаковки, обрабатывая потенциально измененные данные как легитимные.
Как работает атака
Атакующий отправляет сообщение COOKIE-ECHO с модифицированным содержимым чанка INIT. Поскольку аутентификация cookie отключена, ядро распаковывает cookie и использует восстановленный INIT для настройки ассоциации без проверки целостности. Исправление вводит вызов sctp_verify_init() в функциях sctp_sf_do_5_1D_ce() и sctp_sf_do_5_2_4_dupcook() при отключенной аутентификации. Также усиливается проверка в sctp_unpack_cookie(): теперь проверяется, что тип встроенного чанка равен SCTP_CID_INIT. Логика проверки границ параметров в sctp_verify_init() обновлена: используется фактическая длина встроенного INIT, а не указатель chunk->chunk_end, так как INIT в COOKIE-ECHO может не занимать весь буфер.
Условия успешной эксплуатации
На целевом сервере должна быть отключена аутентификация cookie SCTP (cookie_auth_enable = 0). Атакующий должен иметь сетевой доступ к порту SCTP-сервиса. Аутентификация на уровне приложения или ОС не требуется.
Возможный сценарий атаки
Злоумышленник инициирует рукопожатие SCTP или перехватывает существующее. Он отправляет сообщение COOKIE-ECHO, содержащее cookie с модифицированным чанком INIT. Изменения могут включать неверные длины параметров или недопустимые значения. Без исправления ядро принимает эти данные, создает ассоциацию на основе поврежденных параметров и может перейти в некорректное состояние. С исправлением ядро проверяет INIT, обнаруживает несоответствия, освобождает ассоциацию и отбрасывает пакет.
Есть ли публичный эксплойт
Официальные источники не содержат информации о наличии публичных эксплойтов или подтвержденных случаях эксплуатации. EPSS оценивает вероятность эксплуатации на уровне 0.70%. Отсутствие публичного PoC не гарантирует отсутствие приватных эксплойтов.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие признаки атак на SCTP могут включать аномальное количество сообщений COOKIE-ECHO, ошибки в журналах ядра, связанные с некорректными параметрами SCTP, или внезапное завершение SCTP-ассоциаций.
Как обнаружить атаку
Мониторинг журналов ядра (dmesg, syslog) на предмет сообщений об ошибках SCTP, таких как «Invalid parameter length» или «Malformed chunk». Анализ сетевого трафика на предмет аномалий в рукопожатиях SCTP. Проверка конфигурации SCTP на предмет отключения аутентификации cookie.
Как проверить свою версию
Для проверки версии ядра Linux используйте следующие команды:
Bash:
uname -r
uname -a
cat /proc/version
Сравните полученную версию с списком уязвимых версий, предоставленным вашим дистрибутивом. Уязвимость затрагивает ядра, начиная с 2.6.12-rc2, если не применен соответствующий патч.
Исправление
Установите последние обновления ядра Linux, содержащие патч «sctp: add INIT verification after cookie unpacking». Патч доступен в стабильных ветках ядра (commits 062bcbf8d1f1, 414c5447fe6a, bca3100f5502). Обновите систему через менеджер пакетов вашего дистрибутива. После обновления перезагрузите систему, чтобы загрузить новое ядро.
Временные меры защиты
Если немедленное обновление невозможно, рассмотрите возможность включения аутентификации cookie SCTP (cookie_auth_enable), если это поддерживается конфигурацией вашего сервиса. Это защитит содержимое cookie от подделки. Также можно ограничить доступ к SCTP-портам через брандмауэр, разрешив соединения только от доверенных IP-адресов.
Как проверить устранение уязвимости
После обновления проверьте версию ядра командой
uname -r. Убедитесь, что она соответствует версии, содержащей исправление. Проверьте журналы ядра на отсутствие ошибок SCTP. Тестируйте работоспособность SCTP-сервисов в изолированной среде.Вывод
CVE-2026-72398 представляет собой критическую уязвимость в стеке SCTP ядра Linux, позволяющую манипулировать параметрами ассоциации при отключенной аутентификации cookie. Риск эксплуатации существует для систем, использующих SCTP без аутентификации cookie. Рекомендуется своевременное обновление ядра и проверка конфигурации SCTP-сервисов.
Официальные источники
- NVD — CVE-2026-72398
- FIRST EPSS — CVE-2026-72398
- sctp: add INIT verification after cookie unpacking - kernel/git/stable/linux.git - Linux kernel stable tree
- sctp: add INIT verification after cookie unpacking - kernel/git/stable/linux.git - Linux kernel stable tree
- sctp: add INIT verification after cookie unpacking - kernel/git/stable/linux.git - Linux kernel stable tree
История обновлений статьи
- 16.08.2026 — Опубликована первая версия материала.
- 19.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
