CVE-2026-63888: Poprawka błędów przepełnienia bufora i podwójnego zwolnienia pamięci w obsłudze iSCSI w jądrze Linux

Naprawiono krytyczne błędy w obsłudze iSCSI w jądrze Linux, które mogą prowadzić do awarii systemu. Zalecana szybka aktualizacja jądra.
CVE-2026-63888CVSS 9.8Linux

CVE-2026-63888: Poprawka błędów przepełnienia bufora i podwójnego zwolnienia pamięci w obsłudze iSCSI w jądrze Linux

Naprawiono krytyczne błędy w obsłudze iSCSI w jądrze Linux, które mogą prowadzić do awarii systemu. Zalecana szybka aktualizacja jądra.

CVSS
9.8 CRITICAL
EPSS
51.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono dwie krytyczne luki w obsłudze fazy tekstowej iSCSI: przepełnienie bufora podczas obliczania CRC oraz podwójne zwolnienie pamięci, które mogą prowadzić do niestabilności systemu. Obie usterki istniały od wprowadzenia funkcji iSCSI target w jądrze.

Wpływ biznesowy

Luki te mogą powodować błędy pamięci, takie jak odczyt poza przydzielonym buforem i podwójne zwolnienie pamięci, co w konsekwencji może prowadzić do awarii jądra lub potencjalnego naruszenia stabilności systemu. Operatorzy infrastruktury korzystającej z iSCSI powinni zwrócić uwagę na możliwość wystąpienia problemów z dostępnością usług i ryzyko ataków na poziomie jądra systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawki dla CVE-2026-63888. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję usług iSCSI, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować wdrożenie poprawek. Regularne przeglądy i testy bezpieczeństwa infrastruktury iSCSI są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS