CVE-2026-72398 в Linux Kernel: проверка INIT в SCTP при отключенной аутентификации cookie

CVE: CVE-2026-72398
Продукт: Linux Kernel
Дата публикации: 15.08.2026
Критичность: не определена
CVSS: нет данных
EPSS: 0,25%; процентиль 16,34%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-72398 затрагивает стек протокола SCTP в ядре Linux. При отключенной аутентификации cookie сервер не перепроверяет параметры INIT-чанка после распаковки из COOKIE-ECHO, что позволяет обработать поддельные данные. Исправление добавляет обязательную верификацию и проверку границ параметров.

Основные характеристики​


Ошибка локализована в подсистеме сетевого стека SCTP (Stream Control Transmission Protocol). Проблема возникает на этапе рукопожатия (handshake) при обработке сообщения COOKIE-ECHO. Ключевой фактор риска — конфигурация, в которой отключена аутентификация cookie (cookie_auth_enable = 0). В этом режиме содержимое cookie не защищено криптографически, и ядро ранее доверяло распакованным данным без повторной валидации. Уязвимость позволяет нарушить целостность параметров ассоциации SCTP. Оценка EPSS составляет 0,25% (перцентиль 16,34%), что указывает на низкую вероятность эксплуатации в ближайшем будущем, однако наличие исправления в стабильных ветках ядра подтверждает серьезность проблемы.

Какие продукты и версии затронуты​


Linux Kernel. Уязвимость присутствует в версиях ядра, начиная с Linux-2.6.12-rc2 (коммит 1da177e4c3f4), до момента применения исправления. Исправление было внесено в upstream ядро (коммит 414c5447fe6a200613dd46d7fdc8454622076cb1) и портировано в стабильные ветки (stable trees). Затронуты все дистрибутивы Linux, использующие уязвимые версии ядра и имеющие включенный модуль SCTP. Поскольку SCTP часто используется в телекоммуникационном оборудовании и специализированных сетевых сервисах, риск актуален для серверов, предоставляющих услуги поверх SCTP.

Причина уязвимости​


Причина уязвимости заключается в недостаточной проверке данных при обработке SCTP-ассоциации. В процессе рукопожатия сервер отправляет INIT-ACK, содержащий cookie, в который встроен исходный INIT-чанк от клиента. Клиент возвращает этот cookie в сообщении COOKIE-ECHO. Сервер распаковывает cookie и восстанавливает INIT-чанк. Если включена аутентификация cookie, целостность данных гарантируется, и повторная проверка не требуется. Однако при отключенной аутентификации содержимое cookie может быть изменено в сети. Ядро ранее использовало восстановленный INIT-чанк без вызова функции sctp_verify_init(), что позволяло обработать поддельные параметры. Дополнительно, функция проверки границ параметров использовала указатель chunk->chunk_end, который не соответствовал реальной длине встроенного INIT-чанка в буфере cookie.

Как работает атака​


Атакующий перехватывает или модифицирует пакет COOKIE-ECHO, отправляемый клиентом серверу. Поскольку аутентификация cookie отключена, злоумышленник может изменить данные внутри cookie, в частности, параметры INIT-чанка (например, количество потоков, таймауты или адреса). Сервер, распаковывая cookie, извлекает модифицированный INIT-чанк. Без дополнительной проверки ядро принимает эти данные как легитимные и создает новую ассоциацию с вредоносными параметрами. Это может привести к некорректному поведению сети, отказу в обслуживании или, в некоторых сценариях, к эксплуатации других уязвимостей, связанных с некорректной обработкой памяти или ресурсов. Исправление добавляет вызов sctp_verify_init() после распаковки cookie, если аутентификация отключена, и отбрасывает пакет при обнаружении несоответствий.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимо выполнение следующих условий: 1. Сервер использует протокол SCTP. 2. На сервере отключена аутентификация cookie (параметр cookie_auth_enable установлен в 0). 3. Атакующий имеет возможность перехватывать или модифицировать сетевой трафик между клиентом и сервером (например, находится в той же сети или контролирует маршрутизатор). 4. Уязвимая версия ядра Linux установлена на сервере. Если аутентификация cookie включена, уязвимость не эксплуатируема, так как целостность cookie защищена.

Возможный сценарий атаки​


Злоумышленник, находящийся в сети между клиентом и сервером, инициирует или перехватывает процесс установления SCTP-соединения. После получения INIT-ACK от сервера, атакующий модифицирует cookie, изменяя параметры INIT-чанка внутри него (например, устанавливает экстремальные значения для таймаутов или количества потоков). Модифицированный пакет COOKIE-ECHO отправляется серверу. Сервер распаковывает cookie, извлекает INIT-чанк и, не выполняя повторную верификацию (так как аутентификация отключена), принимает поддельные параметры. В результате создается ассоциация с некорректными настройками, что может привести к нестабильности работы сервиса или отказу в обслуживании. Исправление блокирует этот сценарий, отбрасывая пакет при обнаружении невалидных параметров.

Есть ли публичный эксплойт​


Публичные эксплойты или PoC (Proof of Concept) для CVE-2026-72398 не зафиксированы в доступных источниках. Уязвимость была обнаружена и исправлена разработчиками ядра Linux (Xin Long) в рамках внутренней работы над стабильностью и безопасностью протокола SCTP. Отсутствие публичных эксплойтов не исключает возможности эксплуатации в целевых атаках, особенно в средах, где SCTP широко используется и аутентификация cookie отключена по умолчанию.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не определены, так как эксплуатация не оставляет характерных артефактов в файловой системе. Общие признаки атаки могут включать: 1. Аномальное количество отклоненных SCTP-пакетов в журналах ядра (dmesg) после применения исправления. 2. Нестабильность SCTP-соединений или неожиданные разрывы ассоциаций. 3. Необычные значения параметров в существующих SCTP-ассоциациях (например, некорректное количество потоков). Рекомендуется мониторинг сетевой активности и журналов ядра на предмет ошибок SCTP.

Как обнаружить атаку​


Для обнаружения уязвимости необходимо проверить версию установленного ядра Linux. Если версия ядра предшествует коммиту исправления (414c5447fe6a200613dd46d7fdc8454622076cb1), система уязвима. Также можно проверить наличие исправления в локальном дереве ядра с помощью git log. Для мониторинга эксплуатации рекомендуется анализировать журналы ядра (dmesg) на наличие сообщений об ошибках SCTP, таких как «sctp: bad chunk» или «sctp: invalid parameter». После применения исправления, успешная блокировка атак будет отражаться в журналах как отбрасывание пакетов с невалидными INIT-чанками.

Как проверить свою версию​


Для проверки версии ядра Linux используйте следующие команды:

Bash:
uname -r
uname -a
cat /proc/version

Сравните полученную версию с версиями, содержащими исправление. Исправление включено в стабильные ветки ядра, выпущенные после июля 2026 года. Если ваша версия ядра старше, рекомендуется обновить систему.

Исправление​


Основное средство защиты — обновление ядра Linux до версии, содержащей исправление CVE-2026-72398. Исправление включает добавление вызова sctp_verify_init() после распаковки cookie в функциях sctp_sf_do_5_1D_ce() и sctp_sf_do_5_2_4_dupcook(), а также усиление проверки типа чанка в sctp_unpack_cookie(). Обновите ядро через менеджер пакетов вашей дистрибуции (например, apt, yum, dnf) или пересоберите ядро из исходников с применением последних патчей. После обновления перезагрузите систему для загрузки нового ядра.

Временные меры защиты​


Если немедленное обновление ядра невозможно, рекомендуется включить аутентификацию cookie в конфигурации SCTP. Это можно сделать, установив параметр cookie_auth_enable в 1. Включение аутентификации защищает содержимое cookie от модификации, делая уязвимость неиспользуемой. Однако это может потребовать поддержки аутентификации на стороне клиента. Также можно ограничить доступ к SCTP-сервисам из недоверенных сетей с помощью брандмауэра.

Как проверить устранение уязвимости​


После обновления ядра проверьте, что новая версия загружена:

Bash:
uname -r

Убедитесь, что версия соответствует исправленной. Для проверки работы исправления можно попытаться установить SCTP-соединение с некорректными параметрами (в тестовой среде) и проверить, что пакет отбрасывается. В журналах ядра (dmesg) должны появляться сообщения об ошибках верификации INIT-чанка, если аутентификация cookie отключена и отправлены поддельные данные.

Вывод​


CVE-2026-72398 представляет собой уязвимость в стеке SCTP ядра Linux, позволяющую нарушить целостность параметров ассоциации при отключенной аутентификации cookie. Уязвимость эксплуатирована не была, но исправление критично для систем, использующих SCTP в недоверенных сетях. Обновление ядра до версии с исправлением является обязательным. Включение аутентификации cookie служит эффективным временным средством защиты.

Официальные источники​


  1. NVD — CVE-2026-72398
  2. FIRST EPSS — CVE-2026-72398
  3. sctp: add INIT verification after cookie unpacking - kernel/git/stable/linux.git - Linux kernel stable tree
  4. sctp: add INIT verification after cookie unpacking - kernel/git/stable/linux.git - Linux kernel stable tree
  5. sctp: add INIT verification after cookie unpacking - kernel/git/stable/linux.git - Linux kernel stable tree
  6. CVEs — The Linux Kernel documentation

История обновлений статьи​


  • 16.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ