CVE-2026-64304: Luka w sterowniku QAT w jądrze Linux dotycząca walidacji długości komponentów RSA CRT

Naprawiono lukę CVE-2026-64304 w jądrze Linux dotyczącą walidacji długości komponentów RSA CRT w sterowniku QAT, zapobiegając korupcji pamięci.
CVE-2026-64304CVSS 7.8Linux

CVE-2026-64304: Luka w sterowniku QAT w jądrze Linux dotycząca walidacji długości komponentów RSA CRT

Naprawiono lukę CVE-2026-64304 w jądrze Linux dotyczącą walidacji długości komponentów RSA CRT w sterowniku QAT, zapobiegając korupcji pamięci.

CVSS
7.8 HIGH
EPSS
6.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę w sterowniku QAT, gdzie nieprawidłowa walidacja długości komponentów RSA CRT mogła prowadzić do zapisu poza przydzielonym buforem DMA, powodując korupcję pamięci. Problem dotyczył sytuacji, gdy komponent był większy niż połowa rozmiaru klucza, co skutkowało błędnym przesunięciem wskaźnika w memcpy.

Wpływ biznesowy

Luka ta może prowadzić do korupcji pamięci w systemach korzystających ze sprzętowego przyspieszenia kryptografii QAT, co z kolei może skutkować niestabilnością systemu lub potencjalnym wektorem ataku. Operatorzy infrastruktury powinni zwrócić uwagę na aktualizacje jądra Linux, aby uniknąć ryzyka awarii lub naruszenia bezpieczeństwa w środowiskach wykorzystujących RSA CRT z QAT.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-64304. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję systemów korzystających z QAT oraz monitorować logi systemowe pod kątem nieprawidłowości związanych z operacjami kryptograficznymi. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy jądra.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS