CVE-2026-63896: Poprawka przepełnienia bufora w obsłudze WebUSB w jądrze Linux
CVE-2026-63896 to luka w jądrze Linux dotycząca obsługi WebUSB, umożliwiająca przepełnienie bufora. Zalecane szybkie aktualizacje i ograniczenie ekspozycji USB.
- CVSS
- -
- EPSS
- 10.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux załatano lukę polegającą na niedozwolonym odjęciu wartości całkowitych w obsłudze WebUSB GET_URL, co mogło prowadzić do kopiowania nadmiernej ilości danych i potencjalnego przepełnienia bufora. Problem dotyczył funkcji composite_setup() w module USB gadget z włączoną obsługą WebUSB i skonfigurowaną stroną docelową.
Wpływ biznesowy
Luka umożliwiała zdalnemu hostowi USB wysłanie specjalnie spreparowanego pakietu SETUP, co mogło skutkować błędami pamięci i potencjalnie naruszeniem integralności systemu. Operatorzy systemów Linux korzystających z funkcji USB gadget z WebUSB powinni rozważyć ryzyko związane z możliwym atakiem lokalnym lub zdalnym poprzez USB, zwłaszcza w środowiskach zaufanych urządzeń USB.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę tej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję urządzeń USB z włączoną obsługą WebUSB, monitorować logi systemowe pod kątem nieprawidłowych pakietów USB oraz weryfikować konfigurację gadgetów USB pod kątem konieczności użycia landingPage.