CVE-2026-74616 в Debian: критическая уязвимость XDP, уязвимые версии и защита

CVE: CVE-2026-74616
Продукт: Debian
Дата публикации: 22.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,51%; процентиль 41,49%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В ядре Linux обнаружена критическая уязвимость в подсистеме XDP, позволяющая нарушить целостность метаданных при клонировании пакетов. Ошибка затрагивает несколько версий Debian, включая Bookworm и Forky. В материале разобран механизм атаки, статус исправлений и команды для проверки безопасности системы.

Основные характеристики​


Уязвимость позволяет нарушить целостность данных в ядре Linux при обработке пакетов через XDP. Ошибка возникает из-за недостаточной проверки границ буфера при клонировании, что может привести к повреждению метаданных и потенциальному выполнению кода.

  • Тип ошибки: Нарушение целостности памяти (memory corruption) в подсистеме XDP.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценка отражает возможность удаленной атаки без аутентификации.
  • Условия атаки: Удаленный доступ (Network), низкая сложность, отсутствие необходимости в привилегиях или взаимодействии пользователя.
  • Эксплуатация: Публичные данные о подтвержденной эксплуатации в реальных атаках отсутствуют.
  • EPSS: 0,51% (процентиль 41,49%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет linux в дистрибутиве Debian. Статус исправления варьируется в зависимости от версии системы.

  • Debian 12 (Bookworm): Статус open. Исправление не назначено. Текущая версия в репозитории: 6.1.176-1, в security-репозитории: 6.1.180-1.
  • Debian 13 (Trixie): Статус resolved. Исправлено в версии 6.12.105-1. Текущая версия в security-репозитории: 6.12.107-1.
  • Debian 14 (Forky): Статус open. Исправление не назначено. Текущая версия: 7.1.8-2.
  • Debian Unstable (Sid): Статус resolved. Исправлено в версии 7.1.9-1. Текущая версия: 7.1.12-1.
  • Debian 11 (Bullseye): Статус resolved. Отмечено как unimportant (вероятно, ядро не содержит уязвимый код или уже исправлено). Текущая версия: 5.10.262-1.

Причина уязвимости​


Причина уязвимости кроется в функции xdpf_clone(), которая создает копии пакетов для широковещательной рассылки. Функция размещает данные в одной странице памяти и устанавливает размер кадра frame_sz равным PAGE_SIZE.

Позднее функция __xdp_build_skb_from_frame() обрабатывает эту страницу как обычный XDP-кадр, ожидая наличие стандартного хвостового пространства (tailroom) для структуры skb_shared_info в конце буфера. Существующая проверка отклоняет кадры, только если их линейная часть превышает PAGE_SIZE. Однако исходный кадр, использующий более крупное выделение памяти, может пройти эту проверку, при этом его данные будут заходить в область, необходимую для skb_shared_info в клоне.

При последующем преобразовании такого клона в skb функция build_skb_around() размещает skb_shared_info поверх живых байтов пакета. Это приводит к тому, что последующие записи в метаданные повреждают данные XDP, нарушая целостность памяти.

Как работает атака​


Атакующий отправляет специально сформированный пакет, который проходит через подсистему XDP. При обработке такого пакета функция xdpf_clone() создает клон, не проверяя, не выходит ли линейная часть исходного кадра за пределы допустимого для хвостового пространства.

Поскольку проверка ограничена только сравнением с PAGE_SIZE, а не с SKB_WITH_OVERHEAD(PAGE_SIZE), вредоносный кадр может занять область, зарезервированную для служебных данных. Когда ядро пытается преобразовать этот клон обратно в структуру skb, оно записывает метаданные поверх пользовательских данных пакета.

Это приводит к повреждению памяти. В зависимости от контекста, это может вызвать сбой ядра (Denial of Service) или, в худшем случае, позволить атакующему контролировать выполнение кода, манипулируя поврежденными метаданными.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Иметь сетевой доступ к системе, где активна подсистема XDP.
  • Отправлять пакеты, которые будут обработаны XDP-программой, использующей механизм клонирования (broadcast).
  • Не требуется наличие учетных данных или локального доступа к системе.
  • Не требуется взаимодействие с пользователем.

Возможный сценарий атаки​


Сценарий атаки начинается с отправки атакующим UDP или IP-пакета на интерфейс, где настроен XDP. Пакет попадает в функцию xdpf_clone(), которая пытается создать копии для широковещательной рассылки.

Атакующий формирует пакет так, чтобы его линейная часть была близка к PAGE_SIZE, но исходное выделение памяти было больше. Это позволяет клону «зайти» в область хвостового пространства. Когда ядро пытается использовать этот клон, оно записывает skb_shared_info поверх данных пакета.

В результате метаданные XDP повреждаются. Если атакующий может повлиять на содержимое поврежденных полей, он может изменить поведение ядра, например, заставить его выполнить код в контексте ядра или вызвать панику.

Есть ли публичный эксплойт​


На момент подготовки материала публичные данные о подтвержденной эксплуатации CVE-2026-74616 в реальных атаках отсутствуют. В каталоге CISA KEV уязвимость не значится.

Существуют технические описания и патчи в репозитории ядра Linux, которые подробно описывают механизм уязвимости. Однако наличие PoC (proof of concept) или готовых эксплойтов в публичном доступе не подтверждено официальными источниками. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует, но указывает на то, что массовая атака пока не зафиксирована.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-74616 в официальных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на атаки, использующие уязвимости в подсистеме XDP:

  • Внезапные сбои ядра (kernel panics) или ошибки в журналах, связанные с обработкой пакетов XDP.
  • Необъяснимые ошибки целостности памяти в подсистеме сети.
  • Аномальная нагрузка на CPU в процессах, связанных с обработкой сетевых пакетов.
  • Записи в dmesg или syslog об ошибках в функциях xdp или skb.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации уязвимости рекомендуется:

  • Мониторинг журналов ядра (dmesg, journalctl) на предмет ошибок, связанных с XDP и skb.
  • Анализ сетевых логов на предмет аномального трафика, направленного на интерфейсы с активным XDP.
  • Использование инструментов аудита ядра (например, eBPF) для отслеживания вызовов функций xdpf_clone и build_skb_around.
  • Проверка целостности системных файлов и конфигураций XDP-программ.

Как проверить свою версию​


Для проверки версии ядра и пакета linux в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy linux
dpkg-query -W -f='${Package} ${Version}\n' linux

Замените <имя-пакета> на linux в командах apt-cache policy и dpkg-query, если вы проверяете именно этот пакет. Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты», чтобы определить, требуется ли обновление.

Исправление​


Основным способом устранения уязвимости является обновление пакета linux до исправленной версии. Статус исправлений по версиям Debian:

  • Debian 12 (Bookworm): Исправление еще не выпущено. Рекомендуется следить за обновлениями в security-репозитории.
  • Debian 13 (Trixie): Исправлено в версии 6.12.105-1. Убедитесь, что установлена версия 6.12.107-1 или выше.
  • Debian 14 (Forky): Исправление еще не выпущено. Рекомендуется следить за обновлениями.
  • Debian Unstable (Sid): Исправлено в версии 7.1.9-1. Убедитесь, что установлена версия 7.1.12-1 или выше.
  • Debian 11 (Bullseye): Отмечено как unimportant, вероятно, уязвимость не актуальна для этого ядра.

Для обновления выполните:

Bash:
apt update
apt upgrade linux

Временные меры защиты​


Пока исправление не выпущено для всех версий, можно применить следующие временные меры:

  • Отключить XDP на интерфейсах, если это не критично для работы системы.
  • Ограничить сетевой доступ к интерфейсам, где активен XDP, с помощью файрвола.
  • Использовать eBPF-программы для фильтрации подозрительного трафика до его обработки XDP.
  • Увеличить частоту мониторинга журналов ядра на предмет ошибок, связанных с XDP.

Как проверить устранение уязвимости​


После обновления пакета linux убедитесь, что установлена исправленная версия:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' linux
uname -r

Сравните версию ядра (uname -r) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия соответствует исправленной, уязвимость устранена. Также проверьте, что система перезагружена, если обновление требует перезагрузки для применения нового ядра.

Вывод​


CVE-2026-74616 представляет собой критическую уязвимость в подсистеме XDP ядра Linux, способную привести к нарушению целостности памяти и потенциальному выполнению кода. Уязвимость затрагивает несколько версий Debian, включая Bookworm и Forky, где исправление еще не выпущено.

Администраторам рекомендуется проверить версии своих систем, обновить пакет linux до исправленных версий, где это возможно, и применить временные меры защиты для систем, где обновление недоступно. Мониторинг журналов и сетевой трафик помогут выявить попытки эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-74616
  2. Debian Security Tracker — CVE-2026-74616
  3. FIRST EPSS — CVE-2026-74616

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
  • 29.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 30.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ