CVE: CVE-2026-80673
Продукт: Linux Kernel
Дата публикации: 28.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,38%; процентиль 30,89%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в драйвере NTFS ядра Linux позволяет злоумышленнику вызвать чтение за границами буфера (slab out-of-bounds read) при обработке специально сформированного тома. Ошибка возникает при чтении inode и связана с недостаточной валидацией записей в $ATTRIBUTE_LIST. Статья разбирает механику атаки, условия эксплуатации и методы проверки исправления.
Основные характеристики
Риск заключается в возможности чтения данных за пределами выделенного буфера в ядре при обработке NTFS-томов, что может привести к утечке информации или нестабильности системы. Ошибка затрагивает логику поиска атрибутов в NTFS и не требует привилегий для инициации, если система монтирует NTFS-том.
- Тип ошибки: Out-of-bounds read (чтение за границами буфера) в функции
ntfs_external_attr_find().
- CVSS: 9.8 (CRITICAL), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокая оценка отражает сетевой вектор атаки и отсутствие необходимости в привилегиях.
- Условия атаки: Злоумышленник должен иметь возможность предоставить системе специально сформированный NTFS-том (например, через USB-накопитель или сетевой шаринг).
- Эксплуатация: Публичные данные о подтвержденной эксплуатации в реальных атаках отсутствуют. EPSS составляет 0,38%, что указывает на низкую вероятность эксплуатации в ближайшем будущем.
- Исправление: Патч добавляет валидацию записей через
ntfs_attr_list_entry_is_valid()перед обращением к полямlowest_vcnиname.
Какие продукты и версии затронуты
Уязвимость затрагивает ядра Linux, содержащие драйвер NTFS с функцией
ntfs_external_attr_find(). Точный список уязвимых версий не указан в предоставленных источниках, однако патч был применен в стабильных ветках ядра.- Компонент: Драйвер NTFS (
fs/ntfs/attrib.c).
- Функция:
ntfs_external_attr_find().
- Версии: Информация о конкретных версиях ядра, где отсутствует патч, не раскрыта в доступных официальных источниках. Рекомендуется проверить наличие коммита
344b18f389f9934d59c7b0cf3d20541ea2e0da58в истории ядра.
Причина уязвимости
Причина уязвимости кроется в недостаточной валидации записей в структуре
$ATTRIBUTE_LIST при поиске атрибутов. Функция ntfs_external_attr_find() использует «заглядывание» (look-ahead) в следующую запись для принятия решения о продолжении поиска, но проверяет границы буфера недостаточно строго.Исходная проверка
(u8 *)next_al_entry + 6 < al_end гарантирует наличие только первых 6 байтов записи, а проверка длины использует значение length, контролируемое злоумышленником и не выровненное по 8 байтам. В результате, при чтении поля lowest_vcn (смещение 8) и имени (смещение name_offset), указатель может выйти за пределы al_end — границы буфера, выделенного через kvmalloc.Это приводит к чтению данных за границами выделенной области памяти (slab out-of-bounds read), что нарушает целостность данных и может быть использовано для утечки информации из ядра.
Как работает атака
Атака инициируется при монтировании или чтении специально сформированного NTFS-томов. Злоумышленник создает том, в котором последняя запись
$ATTRIBUTE_LIST расположена на несколько байтов до конца буфера al_end.При чтении inode ядро вызывает
ntfs_external_attr_find() с ненулевым lowest_vcn. Функция пытается прочитать следующую запись для проверки, но из-за слабой валидации указатель выходит за пределы буфера. Чтение поля lowest_vcn (8 байт) и имени атриута происходит за границами выделенной памяти.Поскольку буфер выделен через
kvmalloc без выравнивания, выход за границы приводит к чтению данных из соседних областей памяти ядра. Это может привести к утечке конфиденциальной информации или к падению ядра (kernel panic) при попытке доступа к невалидной памяти.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости злоумышленник должен выполнить следующие условия:
- Доступ к NTFS-тому: Злоумышленник должен иметь возможность предоставить системе специально сформированный NTFS-том (например, через USB-накопитель, сетевой шаринг или загрузку файла).
- Монтирование тома: Система должна смонтировать NTFS-том с драйвером, содержащим уязвимую функцию
ntfs_external_attr_find().
- Чтение inode: Должно произойти чтение inode, которое инициирует поиск атрибутов в
$ATTRIBUTE_LIST.
- Отсутствие исправления: Ядро не должно содержать патч, добавляющий валидацию через
ntfs_attr_list_entry_is_valid().
Возможный сценарий атаки
Злоумышленник создает NTFS-том с специально сформированной структурой
$ATTRIBUTE_LIST, где последняя запись расположена на несколько байтов до конца буфера. Он предоставляет этот том системе жертвы (например, через USB-накопитель).При подключении тома система автоматически или вручную монтирует его. При первом обращении к файлам на томе ядро читает inode и вызывает
ntfs_external_attr_find(). Функция пытается прочитать следующую запись $ATTRIBUTE_LIST, но из-за слабой валидации указатель выходит за пределы буфера.Чтение поля
lowest_vcn и имени атриута приводит к out-of-bounds read. Злоумышленник может использовать утечку данных для сбора информации из памяти ядра или вызвать нестабильность системы. В худшем случае это может привести к удаленному выполнению кода, если злоумышленник сможет контролировать данные, читаемые за границами буфера.Есть ли публичный эксплойт
Публичные данные о подтвержденной эксплуатации CVE-2026-80673 в реальных атаках отсутствуют. EPSS составляет 0,38%, что указывает на низкую вероятность эксплуатации в ближайшем будущем. Однако, учитывая критический уровень CVSS и простоту создания специально сформированного NTFS-томов, риск эксплуатации остается высоким.
- PoC: Публичный proof-of-concept код не найден в доступных источниках.
- Эксплуатация: Подтвержденных случаев эксплуатации в реальных атаках не зафиксировано.
- Техническое описание: Механика атаки подробно описана в патче и описании CVE, что позволяет злоумышленникам самостоятельно разработать эксплойт.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-80673 не раскрыты в доступных официальных источниках. Однако, можно использовать следующие неспецифичные признаки для контроля:
- Аномальное монтирование NTFS-томов: Мониторинг событий монтирования NTFS-томов, особенно с подозрительными именами или из неизвестных источников.
- Чтение inode с ошибками: Анализ логов ядра на наличие сообщений об ошибках при чтении inode или NTFS-томов.
- Аномальная активность в памяти: Использование инструментов для мониторинга аномального доступа к памяти ядра (например, через eBPF или auditd).
- Падение ядра: Зафиксированные случаи kernel panic или нестабильности системы после подключения NTFS-томов.
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг логов ядра: Анализ логов
dmesgилиsyslogна наличие сообщений об ошибках при чтении NTFS-томов или inode.
- Аудит монтирования: Использование
auditdдля отслеживания событий монтирования NTFS-томов и записи результатов в лог.
- Мониторинг памяти: Применение инструментов для мониторинга аномального доступа к памяти ядра (например, eBPF-программы для отслеживания out-of-bounds reads).
- Сканирование NTFS-томов: Использование утилит для проверки целостности NTFS-томов перед их монтированием (например,
ntfscheckилиchkdskна Windows).
Как проверить свою версию
Для проверки версии ядра и наличия исправления можно использовать следующие команды:
Bash:
uname -r
uname -a
cat /proc/version
Эти команды покажут текущую версию ядра. Для проверки наличия патча необходимо проверить историю ядра на наличие коммита
344b18f389f9934d59c7b0cf3d20541ea2e0da58. Если ядро собрано из исходников, можно использовать git log для проверки истории.Для систем, использующих пакеты дистрибутива, рекомендуется проверить наличие обновлений в репозитории дистрибутива, так как точные версии пакетов с исправлением не указаны в доступных источниках.
Исправление
Основным методом устранения уязвимости является обновление ядра до версии, содержащей патч. Патч добавляет валидацию записей через
ntfs_attr_list_entry_is_valid() перед обращением к полям lowest_vcn и name.- Обновление ядра: Установите последнюю доступную версию ядра, содержащую коммит
344b18f389f9934d59c7b0cf3d20541ea2e0da58.
- Проверка патча: Убедитесь, что в ядре присутствует функция
ntfs_attr_list_entry_is_valid()и она используется вntfs_external_attr_find().
- Обновление дистрибутива: Если вы используете дистрибутив Linux, обновите систему до последней версии, содержащей исправление для CVE-2026-80673.
- Перезагрузка: После обновления ядра выполните перезагрузку системы для применения изменений.
Временные меры защиты
До применения исправления можно использовать следующие временные меры:
- Ограничение монтирования NTFS: Отключите автоматическое монтирование NTFS-томов или ограничьте доступ к ним только для доверенных пользователей.
- Использование альтернативных драйверов: Если возможно, используйте альтернативные драйверы для работы с NTFS, не содержащие уязвимую функцию.
- Мониторинг аномальной активности: Усиленный мониторинг логов ядра и событий монтирования для быстрого обнаружения атак.
- Изоляция систем: Изолируйте системы, работающие с NTFS-томами, от внешних сетей до применения исправления.
Как проверить устранение уязвимости
Для проверки успешного применения исправления выполните следующие шаги:
- Проверка версии ядра: Убедитесь, что версия ядра содержит коммит
344b18f389f9934d59c7b0cf3d20541ea2e0da58.
- Проверка функции: Убедитесь, что в ядре присутствует функция
ntfs_attr_list_entry_is_valid()и она используется вntfs_external_attr_find().
- Тестирование: Проведите тестирование с специально сформированным NTFS-томом, чтобы убедиться, что out-of-bounds read не происходит.
- Мониторинг: Продолжайте мониторинг логов ядра на наличие ошибок при работе с NTFS-томами.
Вывод
CVE-2026-80673 представляет собой критическую уязвимость в драйвере NTFS ядра Linux, позволяющую злоумышленнику вызвать чтение за границами буфера при обработке специально сформированного тома. Уязвимость затрагивает функцию
ntfs_external_attr_find() и связана с недостаточной валидацией записей в $ATTRIBUTE_LIST.Для защиты систем необходимо обновить ядро до версии, содержащей патч, и ограничить доступ к NTFS-томам до применения исправления. Администраторам рекомендуется проверить наличие коммита
344b18f389f9934d59c7b0cf3d20541ea2e0da58 в истории ядра и убедиться, что функция ntfs_attr_list_entry_is_valid() используется в ntfs_external_attr_find().Несмотря на отсутствие подтвержденных случаев эксплуатации, высокий уровень CVSS и простота создания эксплойта делают эту уязвимость приоритетной для устранения. Регулярное обновление ядра и мониторинг аномальной активности помогут снизить риск компрометации систем.
Официальные источники
- NVD — CVE-2026-80673
- FIRST EPSS — CVE-2026-80673
- ntfs: bound the look-ahead attribute-list entry in ntfs_external_attr_find() - kernel/git/stable/linux.git - Linux kernel stable tree
- ntfs: bound the look-ahead attribute-list entry in ntfs_external_attr_find() - kernel/git/stable/linux.git - Linux kernel stable tree
- CVEs — The Linux Kernel documentation
История обновлений статьи
- 01.09.2026 — Опубликована первая версия материала.
