CVE-2026-63895: Luka w Linux kernel - nadmiarowe kopiowanie danych w funkcji f_fs USB gadget

Opis luki CVE-2026-63895 w Linux kernel dotyczącej nadmiarowego kopiowania danych w module USB gadget f_fs i rekomendacje działań administracyjnych.
CVE-2026-63895Linux

CVE-2026-63895: Luka w Linux kernel - nadmiarowe kopiowanie danych w funkcji f_fs USB gadget

Opis luki CVE-2026-63895 w Linux kernel dotyczącej nadmiarowego kopiowania danych w module USB gadget f_fs i rekomendacje działań administracyjnych.

CVSS
-
EPSS
15.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę w module USB gadget (f_fs), gdzie funkcja ffs_ep0_read() kopiowała do przestrzeni użytkownika więcej danych niż faktycznie odebrano, co mogło ujawnić niezainicjalizowane fragmenty pamięci. Problem dotyczył krótkich transferów OUT na endpoint 0 i był dostępny tylko dla uprzywilejowanych procesów.

Wpływ biznesowy

Ta luka może prowadzić do wycieku niezamierzonych danych z pamięci jądra do procesów działających z uprawnieniami gadżetu USB, co stanowi ryzyko dla bezpieczeństwa systemów korzystających z funkcji FunctionFS. W praktyce problem nie dotyczy nieuprzywilejowanych użytkowników i wymaga specyficznych warunków do reprodukcji, jednak właściciele infrastruktury powinni być świadomi potencjalnego ryzyka ujawnienia danych.

Rekomendowane działania administratora

Zaleca się aktualizację jądra Linux do wersji zawierającej poprawkę usuwającą ten błąd. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do urządzeń FunctionFS do zaufanych procesów, monitorować logi systemowe pod kątem nietypowych zdarzeń USB oraz przeprowadzić przegląd konfiguracji i uprawnień związanych z USB gadget. Priorytetowo traktuj wdrożenie dostępnych poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS