CVE-2026-63920: Luka w jądrze Linux weryfikująca długość nagłówka IPv6
Opis luki CVE-2026-63920 w jądrze Linux umożliwiającej odczyt poza buforem w nagłówkach IPv6 i zalecenia dotyczące zabezpieczeń.
- CVSS
- 7.1 HIGH
- EPSS
- 5.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux załatano lukę polegającą na niewłaściwej weryfikacji długości nagłówków rozszerzeń IPv6, co mogło prowadzić do odczytu poza granicami bufora. Problem dotyczył mechanizmu obsługi cmsg w funkcji ip6_datagram_recv_specific_ctl() i mógł być wykorzystany przez nieuprzywilejowane przestrzenie nazw użytkownika.
Wpływ biznesowy
Luka umożliwiała nieautoryzowany odczyt pamięci jądra, co może prowadzić do ujawnienia danych lub destabilizacji systemu. Operatorzy systemów Linux powinni zweryfikować, czy ich wersje jądra zawierają poprawkę i rozważyć ograniczenie dostępu do funkcji nftables z nieuprzywilejowanych przestrzeni nazw, aby zmniejszyć ryzyko wykorzystania tej luki.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie aktualizacji jądra Linux zawierającej poprawkę dla CVE-2026-63920. W przypadku braku dostępnej łatki, należy ograniczyć dostęp do funkcji nftables z nieuprzywilejowanych przestrzeni nazw, monitorować logi systemowe pod kątem podejrzanych zdarzeń oraz priorytetyzować wdrożenie poprawek zabezpieczeń.