CVE-2026-63895: Luka w Linux kernel - nadmiarowe kopiowanie danych w funkcji f_fs USB gadget
Opis luki CVE-2026-63895 w Linux kernel dotyczącej nadmiarowego kopiowania danych w module USB gadget f_fs i rekomendacje działań administracyjnych.
- CVSS
- -
- EPSS
- 15.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę w module USB gadget (f_fs), gdzie funkcja ffs_ep0_read() kopiowała do przestrzeni użytkownika więcej danych niż faktycznie odebrano, co mogło ujawnić niezainicjalizowane fragmenty pamięci. Problem dotyczył krótkich transferów OUT na endpoint 0 i był dostępny tylko dla uprzywilejowanych procesów.
Wpływ biznesowy
Ta luka może prowadzić do wycieku niezamierzonych danych z pamięci jądra do procesów działających z uprawnieniami gadżetu USB, co stanowi ryzyko dla bezpieczeństwa systemów korzystających z funkcji FunctionFS. W praktyce problem nie dotyczy nieuprzywilejowanych użytkowników i wymaga specyficznych warunków do reprodukcji, jednak właściciele infrastruktury powinni być świadomi potencjalnego ryzyka ujawnienia danych.
Rekomendowane działania administratora
Zaleca się aktualizację jądra Linux do wersji zawierającej poprawkę usuwającą ten błąd. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do urządzeń FunctionFS do zaufanych procesów, monitorować logi systemowe pod kątem nietypowych zdarzeń USB oraz przeprowadzić przegląd konfiguracji i uprawnień związanych z USB gadget. Priorytetowo traktuj wdrożenie dostępnych poprawek od dostawcy.