CVE-2026-63996: Linux kernel - zabezpieczenie przed nadmierną długością odpowiedzi w ethtool cmis
Aktualizacja Linux kernel usuwa lukę CVE-2026-63996 w ethtool cmis, zapobiegając zapisom poza buforem przez złośliwe moduły SFP.
- CVSS
- 7.8 HIGH
- EPSS
- 2.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux rozwiązano lukę w module ethtool cmis, gdzie złośliwy lub wadliwy moduł SFP mógł zwrócić odpowiedź dłuższą niż oczekiwana, co prowadziło do zapisu poza przydzielonym obszarem pamięci (OOB). Poprawka wprowadza dodatkową kontrolę długości odpowiedzi, zapobiegając potencjalnym błędom i zwiększając stabilność systemu.
Wpływ biznesowy
Luka mogła prowadzić do nieprzewidzianych zachowań jądra, w tym potencjalnych awarii lub eskalacji uprawnień, jeśli moduł SFP był złośliwy lub wadliwy. Operatorzy systemów Linux korzystających z ethtool i modułów SFP powinni zwrócić uwagę na aktualizacje jądra, aby uniknąć ryzyka destabilizacji infrastruktury sieciowej i utraty dostępności usług.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji jądra Linux i ich zastosowanie w środowiskach produkcyjnych. W przypadku braku natychmiastowej łatki warto ograniczyć ekspozycję na potencjalnie wadliwe moduły SFP, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować wdrożenie poprawek zabezpieczających przed nadmierną długością odpowiedzi w ethtool cmis.