CVE-2026-63894: Luka w Linux Kernel - Błąd wyścigu w obsłudze USB FunctionFS
Opis i zalecenia dotyczące CVE-2026-63894 - błędu wyścigu use-after-free w module USB FunctionFS jądra Linux. Aktualizuj system i ogranicz dostęp.
- CVSS
- 7.8 HIGH
- EPSS
- 5.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux rozwiązano lukę dotyczącą wyścigu w obsłudze USB FunctionFS, gdzie wskaźnik do zwolnionej pamięci mógł być użyty, prowadząc do błędu use-after-free. Problem dotyczy funkcji zarządzających żądaniami DMA w module usb gadget f_fs.
Wpływ biznesowy
Ta luka może prowadzić do niestabilności systemu lub potencjalnego wykorzystania błędu pamięci przez uprzywilejowane procesy działające w kontekście urządzenia FunctionFS. W praktyce atakujący musi mieć dostęp do urządzenia FunctionFS, które zwykle jest dostępne tylko dla usług gadżetowych z odpowiednimi uprawnieniami, co ogranicza ryzyko zdalnego ataku, ale nadal stanowi zagrożenie dla bezpieczeństwa systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-63894. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do urządzenia FunctionFS do zaufanych procesów oraz monitorować logi systemowe pod kątem nieautoryzowanych operacji na urządzeniach USB. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy jądra Linux.