CVE-2026-31412: luka w jądrze Linux dotycząca przepełnienia całkowitego w obsłudze USB Mass Storage

Luka CVE-2026-31412 w jądrze Linux pozwala na przepełnienie całkowite w obsłudze USB Mass Storage, co może prowadzić do naruszenia pamięci. Zalecane szybkie aktualizacje.
CVE-2026-31412CVSS 5.5Linux

CVE-2026-31412: luka w jądrze Linux dotycząca przepełnienia całkowitego w obsłudze USB Mass Storage

Luka CVE-2026-31412 w jądrze Linux pozwala na przepełnienie całkowite w obsłudze USB Mass Storage, co może prowadzić do naruszenia pamięci. Zalecane szybkie aktualizacje.

CVSS
5.5 MEDIUM
EPSS
6.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w funkcji obsługującej urządzenia USB Mass Storage, gdzie brak weryfikacji przesunięcia bitowego mógł prowadzić do przepełnienia całkowitego. Złośliwy host USB mógł wysłać polecenie SCSI READ lub WRITE z dużą ilością danych, co skutkowało błędnym obliczeniem rozmiaru danych i potencjalnym naruszeniem pamięci.

Wpływ biznesowy

Ta luka może umożliwić atakującemu obejście kontroli granic pamięci, prowadząc do jej uszkodzenia lub dostępu poza dozwolonym zakresem. Może to skutkować niestabilnością systemu lub eskalacją uprawnień, co stanowi zagrożenie dla integralności i dostępności systemów wykorzystujących jądro Linux z obsługą USB Mass Storage.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-31412. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie ekspozycji urządzeń USB oraz monitorowanie logów systemowych pod kątem nietypowych poleceń SCSI. Priorytetem jest szybkie wdrożenie poprawek dostarczonych przez dostawcę.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS