CVE-2026-46132: luka w jądrze Linux umożliwiająca wyciek danych ze stosu

CVE-2026-46132 to luka w jądrze Linux umożliwiająca lokalny wyciek danych ze stosu przez funkcję rtnl_fill_vfinfo. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-46132CVSS 5.5Linux

CVE-2026-46132: luka w jądrze Linux umożliwiająca wyciek danych ze stosu

CVE-2026-46132 to luka w jądrze Linux umożliwiająca lokalny wyciek danych ze stosu przez funkcję rtnl_fill_vfinfo. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.5 MEDIUM
EPSS
2.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux wykryto lukę polegającą na niezerowaniu struktury ifla_vf_broadcast na stosie, co prowadzi do wycieku do 26 bajtów niezinicjalizowanych danych stosu przy każdym żądaniu RTM_GETLINK. Luka dotyczy funkcji rtnl_fill_vfinfo i może być wykorzystana lokalnie bez uprawnień.

Wpływ biznesowy

Ta luka może powodować ujawnienie fragmentów pamięci jądra, w tym potencjalnie wrażliwych danych lub adresów powrotu, co może ułatwić dalsze ataki na system. Wpływa to na bezpieczeństwo systemów korzystających z funkcji SR-IOV w sterownikach sieciowych Linux, szczególnie na urządzeniach Ethernet. Operatorzy powinni traktować tę lukę jako średniego ryzyka i uwzględnić ją w procesie zarządzania podatnościami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji jądra Linux od dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp lokalny do interfejsu NETLINK_ROUTE oraz monitorować logi systemowe pod kątem nietypowych żądań RTM_GETLINK z atrybutem IFLA_EXT_MASK. Priorytetowo należy ocenić ryzyko w kontekście wykorzystywanych urządzeń sieciowych SR-IOV.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS