CVE-2026-80674 в Linux Kernel: OOB-чтение в NTFS, уязвимые версии и защита

CVE: CVE-2026-80674
Продукт: Linux Kernel
Дата публикации: 28.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,38%; процентиль 30,89%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В драйвере NTFS ядра Linux обнаружена критическая уязвимость, позволяющая злоумышленнику вызвать чтение за пределами буфера (Out-of-Bounds Read) через специально сформированный резидентный список атрибутов. Ошибка возникает из-за отсутствия валидации данных при копировании в память. Статья разбирает механику атаки, затронутые версии и способы проверки исправления.

Основные характеристики​


Уязвимость позволяет нарушителю, имеющему доступ к NTFS-тому, заставить ядро прочитать данные за границами выделенного буфера. Это может привести к утечке информации или отказу в обслуживании.

  • Тип ошибки: Out-of-Bounds Read (чтение за пределами буфера).
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценки отражают высокий риск при сетевой атаке без необходимости прав.
  • EPSS: 0,38% (процентиль 30,89%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
  • Статус: CVE зарегистрирован, исправление встроено в стабильные ветки ядра.

Какие продукты и версии затронуты​


Уязвимость затрагивает драйвер NTFS в ядре Linux. Точный список версий, требующих обновления, зависит от конкретной дистрибуции и состояния стабильных веток.

  • Компонент: fs/ntfs (драйвер NTFS).
  • Функции: ntfs_read_locked_inode(), load_attribute_list(), ntfs_external_attr_find(), ntfs_inode_attach_all_extents(), ntfs_attrlist_need().
  • Условие: Система должна использовать драйвер NTFS для монтирования соответствующих томов.

Для определения актуальной версии ядра используйте команды из раздела «Проверка версии».

Причина уязвимости​


Причина ошибки заключается в отсутствии валидации резидентных списков атрибутов ($ATTRIBUTE_LIST) при их загрузке в память.

Функция ntfs_read_locked_inode() копирует резидентный список атрибутов в структуру ni->attr_list с помощью memcpy() без каких-либо проверок. В отличие от этого, не-резидентный путь использует load_attribute_list(), который выполняет базовые проверки.

Последующие функции, работающие с ni->attr_list, предполагают, что данные уже валидированы. Они читают поля фиксированного заголовка (например, lowest_vcn и mft_reference) без проверки границ, что и приводит к чтению за пределами буфера.

Как работает атака​


Атакующий формирует NTFS-том со специально сконструированным резидентным списком атрибутов. При монтировании такого тома ядро загружает данные в память.

Поскольку валидация пропускается, функции, итерирующие по списку атрибутов, обращаются к полям заголовка записей, которые могут выходить за пределы выделенного буфера. Это приводит к Out-of-Bounds Read.

Исправление вводит функции ntfs_attr_list_entry_is_valid() и ntfs_attr_list_is_valid(), которые строго проверяют границы, выравнивание и содержимое записей перед их использованием.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо выполнить следующие условия:

  • Система должна использовать драйвер NTFS в ядре Linux.
  • Злоумышленник должен иметь возможность предоставить сформированный NTFS-том для монтирования (например, через USB-накопитель или сетевой шаринг).
  • Драйвер NTFS должен быть включен и активен в ядре.

Возможный сценарий атаки​


Злоумышленник создает NTFS-том с некорректным резидентным списком атрибутов. Он подключает этот том к целевой системе. При монтировании ядро обрабатывает inode и копирует список атрибутов в память без валидации.

При последующем обращении к атрибутам (например, при чтении файла) функции ядра читают данные за границами буфера. Это может привести к утечке данных из памяти ядра или к падению системы (panic).

Есть ли публичный эксплойт​


В предоставленных источниках отсутствуют сведения о публичных эксплоитах, PoC или подтвержденной эксплуатации в реальных атаках. Наличие исправления в ядре не означает, что уязвимость уже активно эксплуатируется.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для данной уязвимости в источниках не раскрыты. Рекомендуется использовать общие точки контроля, которые не являются специфичными для CVE-2026-80674:

  • Записи в журнале ядра (dmesg или journalctl) об ошибках NTFS.
  • Аномальные попытки монтирования NTFS-томов с нестандартными параметрами.
  • Падения ядра (kernel panic) при работе с NTFS-накопителями.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации или последствий уязвимости следует анализировать логи ядра. Ищите сообщения об ошибках в драйвере NTFS, особенно связанные с некорректными списками атрибутов.

Также полезно отслеживать события монтирования NTFS-томов и проверять целостность файловых систем перед их использованием. Специфичные сигнатуры для IDS/IPS в источниках не приведены.

Как проверить свою версию​


Для проверки текущей версии ядра Linux используйте следующие команды:

Bash:
uname -r
uname -a
cat /proc/version

Сопоставьте полученную версию с рекомендациями вашего дистрибутива или официальными релизами ядра, содержащими исправление.

Исправление​


Единственным надежным способом устранения уязвимости является обновление ядра Linux до версии, содержащей исправление.

  • Обновите ядро до последней стабильной версии, поддерживаемой вашим дистрибутивом.
  • Убедитесь, что драйвер NTFS обновлен вместе с ядром.
  • Перезагрузите систему после обновления, чтобы применить новое ядро.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск, ограничив доступ к NTFS-томам:

  • Отключите автоматическое монтирование NTFS-накопителей.
  • Запретите монтирование NTFS-томов от недоверенных источников.
  • Используйте внешние драйверы NTFS (userspace), если они доступны и поддерживаются, чтобы изолировать обработку от ядра.

Как проверить устранение уязвимости​


После обновления ядра проверьте, что исправление применено:

  1. Убедитесь, что система работает на новой версии ядра (uname -r).
  2. Проверьте наличие соответствующих коммитов в исходном коде ядра (если доступно).
  3. Протестируйте монтирование NTFS-томов и убедитесь, что ошибки валидации обрабатываются корректно (система не падает, а возвращает ошибку).

Вывод​


CVE-2026-80674 представляет собой критическую уязвимость в драйвере NTFS ядра Linux, позволяющую вызвать чтение за пределами буфера. Несмотря на высокий CVSS-скор, вероятность активной эксплуатации пока низкая. Тем не менее, администраторам систем, использующих NTFS, рекомендуется как можно скорее обновить ядро до исправленной версии и ограничить доступ к недоверенным NTFS-томам до завершения обновления.

Официальные источники​


  1. NVD — CVE-2026-80674
  2. FIRST EPSS — CVE-2026-80674
  3. ntfs: validate resident attribute lists and harden the validator - kernel/git/stable/linux.git - Linux kernel stable tree
  4. ntfs: validate resident attribute lists and harden the validator - kernel/git/stable/linux.git - Linux kernel stable tree
  5. CVEs — The Linux Kernel documentation

История обновлений статьи​


  • 01.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ