CVE: CVE-2026-80674
Продукт: Linux Kernel
Дата публикации: 28.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,38%; процентиль 30,89%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В драйвере NTFS ядра Linux обнаружена критическая уязвимость, позволяющая злоумышленнику вызвать чтение за пределами буфера (Out-of-Bounds Read) через специально сформированный резидентный список атрибутов. Ошибка возникает из-за отсутствия валидации данных при копировании в память. Статья разбирает механику атаки, затронутые версии и способы проверки исправления.
Основные характеристики
Уязвимость позволяет нарушителю, имеющему доступ к NTFS-тому, заставить ядро прочитать данные за границами выделенного буфера. Это может привести к утечке информации или отказу в обслуживании.
- Тип ошибки: Out-of-Bounds Read (чтение за пределами буфера).
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценки отражают высокий риск при сетевой атаке без необходимости прав.
- EPSS: 0,38% (процентиль 30,89%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
- Статус: CVE зарегистрирован, исправление встроено в стабильные ветки ядра.
Какие продукты и версии затронуты
Уязвимость затрагивает драйвер NTFS в ядре Linux. Точный список версий, требующих обновления, зависит от конкретной дистрибуции и состояния стабильных веток.
- Компонент:
fs/ntfs(драйвер NTFS).
- Функции:
ntfs_read_locked_inode(),load_attribute_list(),ntfs_external_attr_find(),ntfs_inode_attach_all_extents(),ntfs_attrlist_need().
- Условие: Система должна использовать драйвер NTFS для монтирования соответствующих томов.
Для определения актуальной версии ядра используйте команды из раздела «Проверка версии».
Причина уязвимости
Причина ошибки заключается в отсутствии валидации резидентных списков атрибутов ($ATTRIBUTE_LIST) при их загрузке в память.
Функция
ntfs_read_locked_inode() копирует резидентный список атрибутов в структуру ni->attr_list с помощью memcpy() без каких-либо проверок. В отличие от этого, не-резидентный путь использует load_attribute_list(), который выполняет базовые проверки.Последующие функции, работающие с
ni->attr_list, предполагают, что данные уже валидированы. Они читают поля фиксированного заголовка (например, lowest_vcn и mft_reference) без проверки границ, что и приводит к чтению за пределами буфера.Как работает атака
Атакующий формирует NTFS-том со специально сконструированным резидентным списком атрибутов. При монтировании такого тома ядро загружает данные в память.
Поскольку валидация пропускается, функции, итерирующие по списку атрибутов, обращаются к полям заголовка записей, которые могут выходить за пределы выделенного буфера. Это приводит к Out-of-Bounds Read.
Исправление вводит функции
ntfs_attr_list_entry_is_valid() и ntfs_attr_list_is_valid(), которые строго проверяют границы, выравнивание и содержимое записей перед их использованием.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо выполнить следующие условия:
- Система должна использовать драйвер NTFS в ядре Linux.
- Злоумышленник должен иметь возможность предоставить сформированный NTFS-том для монтирования (например, через USB-накопитель или сетевой шаринг).
- Драйвер NTFS должен быть включен и активен в ядре.
Возможный сценарий атаки
Злоумышленник создает NTFS-том с некорректным резидентным списком атрибутов. Он подключает этот том к целевой системе. При монтировании ядро обрабатывает inode и копирует список атрибутов в память без валидации.
При последующем обращении к атрибутам (например, при чтении файла) функции ядра читают данные за границами буфера. Это может привести к утечке данных из памяти ядра или к падению системы (panic).
Есть ли публичный эксплойт
В предоставленных источниках отсутствуют сведения о публичных эксплоитах, PoC или подтвержденной эксплуатации в реальных атаках. Наличие исправления в ядре не означает, что уязвимость уже активно эксплуатируется.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для данной уязвимости в источниках не раскрыты. Рекомендуется использовать общие точки контроля, которые не являются специфичными для CVE-2026-80674:
- Записи в журнале ядра (
dmesgилиjournalctl) об ошибках NTFS.
- Аномальные попытки монтирования NTFS-томов с нестандартными параметрами.
- Падения ядра (kernel panic) при работе с NTFS-накопителями.
Как обнаружить атаку
Для обнаружения попыток эксплуатации или последствий уязвимости следует анализировать логи ядра. Ищите сообщения об ошибках в драйвере NTFS, особенно связанные с некорректными списками атрибутов.
Также полезно отслеживать события монтирования NTFS-томов и проверять целостность файловых систем перед их использованием. Специфичные сигнатуры для IDS/IPS в источниках не приведены.
Как проверить свою версию
Для проверки текущей версии ядра Linux используйте следующие команды:
Bash:
uname -r
uname -a
cat /proc/version
Сопоставьте полученную версию с рекомендациями вашего дистрибутива или официальными релизами ядра, содержащими исправление.
Исправление
Единственным надежным способом устранения уязвимости является обновление ядра Linux до версии, содержащей исправление.
- Обновите ядро до последней стабильной версии, поддерживаемой вашим дистрибутивом.
- Убедитесь, что драйвер NTFS обновлен вместе с ядром.
- Перезагрузите систему после обновления, чтобы применить новое ядро.
Временные меры защиты
Пока обновление не установлено, можно снизить риск, ограничив доступ к NTFS-томам:
- Отключите автоматическое монтирование NTFS-накопителей.
- Запретите монтирование NTFS-томов от недоверенных источников.
- Используйте внешние драйверы NTFS (userspace), если они доступны и поддерживаются, чтобы изолировать обработку от ядра.
Как проверить устранение уязвимости
После обновления ядра проверьте, что исправление применено:
- Убедитесь, что система работает на новой версии ядра (
uname -r).
- Проверьте наличие соответствующих коммитов в исходном коде ядра (если доступно).
- Протестируйте монтирование NTFS-томов и убедитесь, что ошибки валидации обрабатываются корректно (система не падает, а возвращает ошибку).
Вывод
CVE-2026-80674 представляет собой критическую уязвимость в драйвере NTFS ядра Linux, позволяющую вызвать чтение за пределами буфера. Несмотря на высокий CVSS-скор, вероятность активной эксплуатации пока низкая. Тем не менее, администраторам систем, использующих NTFS, рекомендуется как можно скорее обновить ядро до исправленной версии и ограничить доступ к недоверенным NTFS-томам до завершения обновления.
Официальные источники
- NVD — CVE-2026-80674
- FIRST EPSS — CVE-2026-80674
- ntfs: validate resident attribute lists and harden the validator - kernel/git/stable/linux.git - Linux kernel stable tree
- ntfs: validate resident attribute lists and harden the validator - kernel/git/stable/linux.git - Linux kernel stable tree
- CVEs — The Linux Kernel documentation
История обновлений статьи
- 01.09.2026 — Опубликована первая версия материала.
