CVE-2026-63962: Błąd przepełnienia bufora w obsłudze trybów alternatywnych USB Type-C w jądrze Linux
CVE-2026-63962 to luka w jądrze Linux umożliwiająca przepełnienie bufora przez urządzenia USB Type-C. Zalecana szybka aktualizacja systemu.
- CVSS
- -
- EPSS
- 10.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux wykryto i naprawiono lukę polegającą na błędnym sprawdzaniu granic tablicy podczas obsługi trybów alternatywnych USB Type-C, co mogło prowadzić do zapisu poza przydzieloną pamięcią. Problem dotyczył funkcji svdm_consume_modes() w module tcpm, gdzie nieprawidłowe dane od partnera USB mogły spowodować nadpisanie pamięci.
Wpływ biznesowy
Luka ta może zostać wykorzystana przez złośliwe urządzenie USB Type-C do przepełnienia bufora w jądrze systemu, co potencjalnie umożliwia eskalację uprawnień lub destabilizację systemu. Operatorzy infrastruktury powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z intensywnym użyciem urządzeń USB-C, aby uniknąć możliwych incydentów bezpieczeństwa i przestojów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę eliminującą tę lukę. W przypadku braku natychmiastowej aktualizacji, ogranicz ekspozycję systemów na nieznane lub niezweryfikowane urządzenia USB-C, monitoruj logi systemowe pod kątem nietypowych zdarzeń związanych z USB oraz przeprowadź ocenę ryzyka i priorytetyzację działań zabezpieczających.