CVE-2026-74752 в Linux Kernel: критическая уязвимость SCTP, механика атаки и порядок обновления

CVE: CVE-2026-74752
Продукт: Linux Kernel
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,43%; процентиль 36,25%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Linux Kernel устранена критическая уязвимость в реализации протокола SCTP. Атакующий может отправить сфабрикованный COOKIE_ECHO, что приводит к чтению вне границ памяти и записи за пределы буфера. Это позволяет выполнить код в контексте ядра и повысить привилегии.

Статья описывает техническую механику, условия эксплуатации и безопасные команды для проверки статуса системы.

Основные характеристики​


Уязвимость позволяет удаленному атакующему без предварительной аутентификации повредить память ядра Linux, что ведет к полному компрометированию системы. Риск максимален для узлов, принимающих SCTP-трафик.

  • Тип ошибки: Ошибка валидации входных данных (Out-of-bounds Read/Write). Код CWE в источниках не указан.
  • CVSS 3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Означает сетевой доступ, отсутствие требований к сложности атаки и правам.
  • Эксплуатация: Подтверждено наличие примитива для локального повышения привилегий (LPE). Факт массовой эксплуатации в дикой природе не подтвержден.
  • EPSS: 0,43% (процентиль 36,25%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск критический.

Какие продукты и версии затронуты​


Уязвимость затрагивает реализации протокола SCTP в ядре Linux, где включена поддержка аутентификации (SCTP-AUTH), но отключена аутентификация cookie.

  • Компонент: Подсистема net/sctp (файлы auth.c, sm_make_chunk.c).
  • Условие: Включен auth_enable, но cookie_auth_enable выключен.
  • Версии: Точный список уязвимых версий ядра в предоставленных источниках отсутствует. Исправление внесено в mainline и stable-ветки.

Для определения актуального состояния системы используйте команды из раздела «Проверка версии».

Причина уязвимости​


Причина кроется в доверии к данным, полученным из cookie, когда аутентификация cookie отключена. Функция sctp_unpack_cookie копировала поля RANDOM, HMACS и CHUNKS из COOKIE_ECHO напрямую в структуру ассоциации без проверки их корректности.

Атакующий контролирует байты cookie. Если длина поля RANDOM сфабрикована, при построении вектора ключа происходит чтение вне границ памяти. Если в списке HMACS указан неподдерживаемый идентификатор, возникает запись 32 байт за пределы нулевой длины AUTH-чанка. Это нарушает целостность памяти ядра.

Как работает атака​


Атака начинается с отправки пакета COOKIE_ECHO в рамках установления SCTP-ассоциации. В этом пакете атакующий формирует поля auth_random, auth_hmacs и auth_chunks с невалидными значениями.

Ядро обрабатывает пакет в функции sctp_unpack_cookie. До исправления данные из cookie копировались в структуру sctp_association без валидации.

Сфабрикованная длина RANDOM вызывает out-of-bounds read при вычислении ключа. Сфабрикованный идентификатор HMAC вызывает out-of-bounds write. Это позволяет атакующему повредить данные ядра и перехватить управление.

Условия успешной эксплуатации​


Для успешной эксплуатации атакующему необходимо:

  • Сетевой доступ: Возможность отправлять SCTP-пакеты на целевой порт.
  • Поддержка SCTP: В ядре должна быть включена поддержка протокола SCTP.
  • Конфигурация AUTH: Должен быть включен auth_enable, но выключен cookie_auth_enable. Если cookie_auth_enable включен, данные подписываются, и атака невозможна.
  • Отсутствие фильтрации: Трафик не должен блокироваться на уровне сети до достижения стека ядра.

Возможный сценарий атаки​


Атакующий сканирует сеть в поиске узлов с открытым SCTP. Находясь в сети, он отправляет сфабрикованный COOKIE_ECHO с невалидными параметрами AUTH.

Ядро обрабатывает пакет и пытается восстановить ассоциацию. Из-за отсутствия валидации происходит выход за границы памяти.

Атакующий использует этот примитив для повышения привилегий до root и получения удаленного доступа к системе.

Есть ли публичный эксплойт​


В источниках подтверждено наличие примитива для локального повышения привилегий (local privilege escalation chain). Публичный PoC или готовый эксплойт в предоставленных данных не указан. Отсутствие сведений о публичном эксплойте не означает, что он не существует, но подтвержденная эксплуатация в реальных атаках не зафиксирована.

Признаки эксплуатации​


Специфичные IOC для этой уязвимости в источниках не приведены. Общие неспецифичные признаки атаки на ядро:

  • Аномальный трафик SCTP: Пакеты COOKIE_ECHO с невалидными параметрами.
  • Сбой ядра: Сообщения в dmesg о segfault или page fault в подсистеме net/sctp.
  • Неожиданные процессы: Запуск процессов с правами root без видимой причины.

Как обнаружить атаку​


Для обнаружения атаки используйте:

  • Мониторинг трафика: Анализ SCTP-пакетов на предмет аномалий в полях AUTH.
  • Журналы ядра: Проверка dmesg и /var/log/kern.log на ошибки в net/sctp.
  • Системные логи: Отслеживание подозрительных процессов, запущенных от имени root.

Специфичные сигнатуры для этой CVE в источниках не предоставлены.

Как проверить свою версию​


Проверьте текущую версию ядра и наличие патча:

Bash:
uname -r
uname -a
cat /proc/version

Проверьте, применен ли коммит 3dbb44d88b1e94dd31fe43588af7437b34b44d56 в вашей сборке. Для этого используйте инструменты вашего дистрибутива (например, rpm -q --changelog kernel | grep 3dbb44d или аналоги).

Исправление​


Единственный надежный способ устранения — обновление ядра до версии, содержащей исправление.

  • Mainline: Коммит 3dbb44d88b1e94dd31fe43588af7437b34b44d56.
  • Stable: Коммит 88619b117be1daf633ce32210570ce35a0bd1c98.

Обновите ядро через пакетный менеджер вашего дистрибутива. Перезагрузка системы обязательна для применения нового ядра.

Временные меры защиты​


Пока обновление не установлено:

  • Отключите SCTP: Если протокол не используется, отключите модуль sctp или запретите его загрузку.
  • Фильтрация трафика: Блокируйте SCTP-трафик на периметре, если он не требуется для бизнес-процессов.
  • Включите cookie_auth: Если возможно, включите аутентификацию cookie, чтобы данные подписывались и не могли быть сфабрикованы.

Как проверить устранение уязвимости​


После обновления проверьте:

  1. Версию ядра: uname -r.
  2. Наличие коммита: убедитесь, что в changelog пакета ядра есть упоминание 3dbb44d88b1e94dd31fe43588af7437b34b44d56 или 88619b117be1daf633ce32210570ce35a0bd1c98.
  3. Функциональность: убедитесь, что система работает стабильно после перезагрузки.

Вывод​


CVE-2026-74752 — критическая уязвимость, позволяющая удаленному атакующему получить полный контроль над системой. Обновление ядра до версии с патчем является обязательным. Если SCTP не используется, отключите его для снижения атаки поверхности. Регулярно проверяйте статус безопасности вашего ядра.

Официальные источники​


  1. NVD — CVE-2026-74752
  2. FIRST EPSS — CVE-2026-74752
  3. sctp: validate cookie AUTH state before use - kernel/git/stable/linux.git - Linux kernel stable tree
  4. sctp: validate cookie AUTH state before use - kernel/git/stable/linux.git - Linux kernel stable tree
  5. CVEs — The Linux Kernel documentation

История обновлений статьи​


  • 31.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ