CVE: CVE-2026-74616
Продукт: Debian
Дата публикации: 22.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,51%; процентиль 41,49%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В ядре Linux обнаружена критическая уязвимость в подсистеме XDP, позволяющая нарушить целостность метаданных при клонировании пакетов. Ошибка затрагивает несколько версий Debian, включая Bookworm и Forky. В материале разобран механизм атаки, статус исправлений и команды для проверки безопасности системы.
Основные характеристики
Уязвимость позволяет нарушить целостность данных в ядре Linux при обработке пакетов через XDP. Ошибка возникает из-за недостаточной проверки границ буфера при клонировании, что может привести к повреждению метаданных и потенциальному выполнению кода.
- Тип ошибки: Нарушение целостности памяти (memory corruption) в подсистеме XDP.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценка отражает возможность удаленной атаки без аутентификации.
- Условия атаки: Удаленный доступ (Network), низкая сложность, отсутствие необходимости в привилегиях или взаимодействии пользователя.
- Эксплуатация: Публичные данные о подтвержденной эксплуатации в реальных атаках отсутствуют.
- EPSS: 0,51% (процентиль 41,49%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
linux в дистрибутиве Debian. Статус исправления варьируется в зависимости от версии системы.- Debian 12 (Bookworm): Статус
open. Исправление не назначено. Текущая версия в репозитории:6.1.176-1, в security-репозитории:6.1.180-1.
- Debian 13 (Trixie): Статус
resolved. Исправлено в версии6.12.105-1. Текущая версия в security-репозитории:6.12.107-1.
- Debian 14 (Forky): Статус
open. Исправление не назначено. Текущая версия:7.1.8-2.
- Debian Unstable (Sid): Статус
resolved. Исправлено в версии7.1.9-1. Текущая версия:7.1.12-1.
- Debian 11 (Bullseye): Статус
resolved. Отмечено какunimportant(вероятно, ядро не содержит уязвимый код или уже исправлено). Текущая версия:5.10.262-1.
Причина уязвимости
Причина уязвимости кроется в функции
xdpf_clone(), которая создает копии пакетов для широковещательной рассылки. Функция размещает данные в одной странице памяти и устанавливает размер кадра frame_sz равным PAGE_SIZE.Позднее функция
__xdp_build_skb_from_frame() обрабатывает эту страницу как обычный XDP-кадр, ожидая наличие стандартного хвостового пространства (tailroom) для структуры skb_shared_info в конце буфера. Существующая проверка отклоняет кадры, только если их линейная часть превышает PAGE_SIZE. Однако исходный кадр, использующий более крупное выделение памяти, может пройти эту проверку, при этом его данные будут заходить в область, необходимую для skb_shared_info в клоне.При последующем преобразовании такого клона в
skb функция build_skb_around() размещает skb_shared_info поверх живых байтов пакета. Это приводит к тому, что последующие записи в метаданные повреждают данные XDP, нарушая целостность памяти.Как работает атака
Атакующий отправляет специально сформированный пакет, который проходит через подсистему XDP. При обработке такого пакета функция
xdpf_clone() создает клон, не проверяя, не выходит ли линейная часть исходного кадра за пределы допустимого для хвостового пространства.Поскольку проверка ограничена только сравнением с
PAGE_SIZE, а не с SKB_WITH_OVERHEAD(PAGE_SIZE), вредоносный кадр может занять область, зарезервированную для служебных данных. Когда ядро пытается преобразовать этот клон обратно в структуру skb, оно записывает метаданные поверх пользовательских данных пакета.Это приводит к повреждению памяти. В зависимости от контекста, это может вызвать сбой ядра (Denial of Service) или, в худшем случае, позволить атакующему контролировать выполнение кода, манипулируя поврежденными метаданными.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Иметь сетевой доступ к системе, где активна подсистема XDP.
- Отправлять пакеты, которые будут обработаны XDP-программой, использующей механизм клонирования (broadcast).
- Не требуется наличие учетных данных или локального доступа к системе.
- Не требуется взаимодействие с пользователем.
Возможный сценарий атаки
Сценарий атаки начинается с отправки атакующим UDP или IP-пакета на интерфейс, где настроен XDP. Пакет попадает в функцию
xdpf_clone(), которая пытается создать копии для широковещательной рассылки.Атакующий формирует пакет так, чтобы его линейная часть была близка к
PAGE_SIZE, но исходное выделение памяти было больше. Это позволяет клону «зайти» в область хвостового пространства. Когда ядро пытается использовать этот клон, оно записывает skb_shared_info поверх данных пакета.В результате метаданные XDP повреждаются. Если атакующий может повлиять на содержимое поврежденных полей, он может изменить поведение ядра, например, заставить его выполнить код в контексте ядра или вызвать панику.
Есть ли публичный эксплойт
На момент подготовки материала публичные данные о подтвержденной эксплуатации CVE-2026-74616 в реальных атаках отсутствуют. В каталоге CISA KEV уязвимость не значится.
Существуют технические описания и патчи в репозитории ядра Linux, которые подробно описывают механизм уязвимости. Однако наличие PoC (proof of concept) или готовых эксплойтов в публичном доступе не подтверждено официальными источниками. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует, но указывает на то, что массовая атака пока не зафиксирована.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-74616 в официальных источниках не опубликованы. Ниже приведены неспецифичные признаки, которые могут указывать на атаки, использующие уязвимости в подсистеме XDP:
- Внезапные сбои ядра (kernel panics) или ошибки в журналах, связанные с обработкой пакетов XDP.
- Необъяснимые ошибки целостности памяти в подсистеме сети.
- Аномальная нагрузка на CPU в процессах, связанных с обработкой сетевых пакетов.
- Записи в
dmesgилиsyslogоб ошибках в функцияхxdpилиskb.
Как обнаружить атаку
Для обнаружения попыток эксплуатации уязвимости рекомендуется:
- Мониторинг журналов ядра (
dmesg,journalctl) на предмет ошибок, связанных с XDP иskb.
- Анализ сетевых логов на предмет аномального трафика, направленного на интерфейсы с активным XDP.
- Использование инструментов аудита ядра (например, eBPF) для отслеживания вызовов функций
xdpf_cloneиbuild_skb_around.
- Проверка целостности системных файлов и конфигураций XDP-программ.
Как проверить свою версию
Для проверки версии ядра и пакета
linux в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy linux
dpkg-query -W -f='${Package} ${Version}\n' linux
Замените
<имя-пакета> на linux в командах apt-cache policy и dpkg-query, если вы проверяете именно этот пакет. Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты», чтобы определить, требуется ли обновление.Исправление
Основным способом устранения уязвимости является обновление пакета
linux до исправленной версии. Статус исправлений по версиям Debian:- Debian 12 (Bookworm): Исправление еще не выпущено. Рекомендуется следить за обновлениями в security-репозитории.
- Debian 13 (Trixie): Исправлено в версии
6.12.105-1. Убедитесь, что установлена версия6.12.107-1или выше.
- Debian 14 (Forky): Исправление еще не выпущено. Рекомендуется следить за обновлениями.
- Debian Unstable (Sid): Исправлено в версии
7.1.9-1. Убедитесь, что установлена версия7.1.12-1или выше.
- Debian 11 (Bullseye): Отмечено как
unimportant, вероятно, уязвимость не актуальна для этого ядра.
Для обновления выполните:
Bash:
apt update
apt upgrade linux
Временные меры защиты
Пока исправление не выпущено для всех версий, можно применить следующие временные меры:
- Отключить XDP на интерфейсах, если это не критично для работы системы.
- Ограничить сетевой доступ к интерфейсам, где активен XDP, с помощью файрвола.
- Использовать eBPF-программы для фильтрации подозрительного трафика до его обработки XDP.
- Увеличить частоту мониторинга журналов ядра на предмет ошибок, связанных с XDP.
Как проверить устранение уязвимости
После обновления пакета
linux убедитесь, что установлена исправленная версия:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' linux
uname -r
Сравните версию ядра (
uname -r) с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия соответствует исправленной, уязвимость устранена. Также проверьте, что система перезагружена, если обновление требует перезагрузки для применения нового ядра.Вывод
CVE-2026-74616 представляет собой критическую уязвимость в подсистеме XDP ядра Linux, способную привести к нарушению целостности памяти и потенциальному выполнению кода. Уязвимость затрагивает несколько версий Debian, включая Bookworm и Forky, где исправление еще не выпущено.
Администраторам рекомендуется проверить версии своих систем, обновить пакет
linux до исправленных версий, где это возможно, и применить временные меры защиты для систем, где обновление недоступно. Мониторинг журналов и сетевой трафик помогут выявить попытки эксплуатации.Официальные источники
История обновлений статьи
- 26.08.2026 — Опубликована первая версия материала.
- 29.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 30.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
