CVE: CVE-2026-72398
Продукт: Linux Kernel
Дата публикации: 15.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,25%; процентиль 16,34%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-72398 затрагивает стек протокола SCTP в ядре Linux. При отключенной аутентификации cookie сервер не перепроверяет параметры INIT-чанка после распаковки из COOKIE-ECHO, что позволяет обработать поддельные данные. Исправление добавляет обязательную верификацию и проверку границ параметров.
Основные характеристики
Ошибка локализована в подсистеме сетевого стека SCTP (Stream Control Transmission Protocol). Проблема возникает на этапе рукопожатия (handshake) при обработке сообщения COOKIE-ECHO. Ключевой фактор риска — конфигурация, в которой отключена аутентификация cookie (cookie_auth_enable = 0). В этом режиме содержимое cookie не защищено криптографически, и ядро ранее доверяло распакованным данным без повторной валидации. Уязвимость позволяет нарушить целостность параметров ассоциации SCTP. Оценка EPSS составляет 0,25% (перцентиль 16,34%), что указывает на низкую вероятность эксплуатации в ближайшем будущем, однако наличие исправления в стабильных ветках ядра подтверждает серьезность проблемы.
Какие продукты и версии затронуты
Linux Kernel. Уязвимость присутствует в версиях ядра, начиная с Linux-2.6.12-rc2 (коммит 1da177e4c3f4), до момента применения исправления. Исправление было внесено в upstream ядро (коммит 414c5447fe6a200613dd46d7fdc8454622076cb1) и портировано в стабильные ветки (stable trees). Затронуты все дистрибутивы Linux, использующие уязвимые версии ядра и имеющие включенный модуль SCTP. Поскольку SCTP часто используется в телекоммуникационном оборудовании и специализированных сетевых сервисах, риск актуален для серверов, предоставляющих услуги поверх SCTP.
Причина уязвимости
Причина уязвимости заключается в недостаточной проверке данных при обработке SCTP-ассоциации. В процессе рукопожатия сервер отправляет INIT-ACK, содержащий cookie, в который встроен исходный INIT-чанк от клиента. Клиент возвращает этот cookie в сообщении COOKIE-ECHO. Сервер распаковывает cookie и восстанавливает INIT-чанк. Если включена аутентификация cookie, целостность данных гарантируется, и повторная проверка не требуется. Однако при отключенной аутентификации содержимое cookie может быть изменено в сети. Ядро ранее использовало восстановленный INIT-чанк без вызова функции sctp_verify_init(), что позволяло обработать поддельные параметры. Дополнительно, функция проверки границ параметров использовала указатель chunk->chunk_end, который не соответствовал реальной длине встроенного INIT-чанка в буфере cookie.
Как работает атака
Атакующий перехватывает или модифицирует пакет COOKIE-ECHO, отправляемый клиентом серверу. Поскольку аутентификация cookie отключена, злоумышленник может изменить данные внутри cookie, в частности, параметры INIT-чанка (например, количество потоков, таймауты или адреса). Сервер, распаковывая cookie, извлекает модифицированный INIT-чанк. Без дополнительной проверки ядро принимает эти данные как легитимные и создает новую ассоциацию с вредоносными параметрами. Это может привести к некорректному поведению сети, отказу в обслуживании или, в некоторых сценариях, к эксплуатации других уязвимостей, связанных с некорректной обработкой памяти или ресурсов. Исправление добавляет вызов sctp_verify_init() после распаковки cookie, если аутентификация отключена, и отбрасывает пакет при обнаружении несоответствий.
Условия успешной эксплуатации
Для эксплуатации уязвимости необходимо выполнение следующих условий: 1. Сервер использует протокол SCTP. 2. На сервере отключена аутентификация cookie (параметр cookie_auth_enable установлен в 0). 3. Атакующий имеет возможность перехватывать или модифицировать сетевой трафик между клиентом и сервером (например, находится в той же сети или контролирует маршрутизатор). 4. Уязвимая версия ядра Linux установлена на сервере. Если аутентификация cookie включена, уязвимость не эксплуатируема, так как целостность cookie защищена.
Возможный сценарий атаки
Злоумышленник, находящийся в сети между клиентом и сервером, инициирует или перехватывает процесс установления SCTP-соединения. После получения INIT-ACK от сервера, атакующий модифицирует cookie, изменяя параметры INIT-чанка внутри него (например, устанавливает экстремальные значения для таймаутов или количества потоков). Модифицированный пакет COOKIE-ECHO отправляется серверу. Сервер распаковывает cookie, извлекает INIT-чанк и, не выполняя повторную верификацию (так как аутентификация отключена), принимает поддельные параметры. В результате создается ассоциация с некорректными настройками, что может привести к нестабильности работы сервиса или отказу в обслуживании. Исправление блокирует этот сценарий, отбрасывая пакет при обнаружении невалидных параметров.
Есть ли публичный эксплойт
Публичные эксплойты или PoC (Proof of Concept) для CVE-2026-72398 не зафиксированы в доступных источниках. Уязвимость была обнаружена и исправлена разработчиками ядра Linux (Xin Long) в рамках внутренней работы над стабильностью и безопасностью протокола SCTP. Отсутствие публичных эксплойтов не исключает возможности эксплуатации в целевых атаках, особенно в средах, где SCTP широко используется и аутентификация cookie отключена по умолчанию.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не определены, так как эксплуатация не оставляет характерных артефактов в файловой системе. Общие признаки атаки могут включать: 1. Аномальное количество отклоненных SCTP-пакетов в журналах ядра (dmesg) после применения исправления. 2. Нестабильность SCTP-соединений или неожиданные разрывы ассоциаций. 3. Необычные значения параметров в существующих SCTP-ассоциациях (например, некорректное количество потоков). Рекомендуется мониторинг сетевой активности и журналов ядра на предмет ошибок SCTP.
Как обнаружить атаку
Для обнаружения уязвимости необходимо проверить версию установленного ядра Linux. Если версия ядра предшествует коммиту исправления (414c5447fe6a200613dd46d7fdc8454622076cb1), система уязвима. Также можно проверить наличие исправления в локальном дереве ядра с помощью git log. Для мониторинга эксплуатации рекомендуется анализировать журналы ядра (dmesg) на наличие сообщений об ошибках SCTP, таких как «sctp: bad chunk» или «sctp: invalid parameter». После применения исправления, успешная блокировка атак будет отражаться в журналах как отбрасывание пакетов с невалидными INIT-чанками.
Как проверить свою версию
Для проверки версии ядра Linux используйте следующие команды:
Bash:
uname -r
uname -a
cat /proc/version
Сравните полученную версию с версиями, содержащими исправление. Исправление включено в стабильные ветки ядра, выпущенные после июля 2026 года. Если ваша версия ядра старше, рекомендуется обновить систему.
Исправление
Основное средство защиты — обновление ядра Linux до версии, содержащей исправление CVE-2026-72398. Исправление включает добавление вызова sctp_verify_init() после распаковки cookie в функциях sctp_sf_do_5_1D_ce() и sctp_sf_do_5_2_4_dupcook(), а также усиление проверки типа чанка в sctp_unpack_cookie(). Обновите ядро через менеджер пакетов вашей дистрибуции (например, apt, yum, dnf) или пересоберите ядро из исходников с применением последних патчей. После обновления перезагрузите систему для загрузки нового ядра.
Временные меры защиты
Если немедленное обновление ядра невозможно, рекомендуется включить аутентификацию cookie в конфигурации SCTP. Это можно сделать, установив параметр cookie_auth_enable в 1. Включение аутентификации защищает содержимое cookie от модификации, делая уязвимость неиспользуемой. Однако это может потребовать поддержки аутентификации на стороне клиента. Также можно ограничить доступ к SCTP-сервисам из недоверенных сетей с помощью брандмауэра.
Как проверить устранение уязвимости
После обновления ядра проверьте, что новая версия загружена:
Bash:
uname -r
Убедитесь, что версия соответствует исправленной. Для проверки работы исправления можно попытаться установить SCTP-соединение с некорректными параметрами (в тестовой среде) и проверить, что пакет отбрасывается. В журналах ядра (dmesg) должны появляться сообщения об ошибках верификации INIT-чанка, если аутентификация cookie отключена и отправлены поддельные данные.
Вывод
CVE-2026-72398 представляет собой уязвимость в стеке SCTP ядра Linux, позволяющую нарушить целостность параметров ассоциации при отключенной аутентификации cookie. Уязвимость эксплуатирована не была, но исправление критично для систем, использующих SCTP в недоверенных сетях. Обновление ядра до версии с исправлением является обязательным. Включение аутентификации cookie служит эффективным временным средством защиты.
Официальные источники
- NVD — CVE-2026-72398
- FIRST EPSS — CVE-2026-72398
- sctp: add INIT verification after cookie unpacking - kernel/git/stable/linux.git - Linux kernel stable tree
- sctp: add INIT verification after cookie unpacking - kernel/git/stable/linux.git - Linux kernel stable tree
- sctp: add INIT verification after cookie unpacking - kernel/git/stable/linux.git - Linux kernel stable tree
- CVEs — The Linux Kernel documentation
История обновлений статьи
- 16.08.2026 — Опубликована первая версия материала.
