CVE-2026-64304: Luka w sterowniku QAT w jądrze Linux dotycząca walidacji długości komponentów RSA CRT
Naprawiono lukę CVE-2026-64304 w jądrze Linux dotyczącą walidacji długości komponentów RSA CRT w sterowniku QAT, zapobiegając korupcji pamięci.
- CVSS
- 7.8 HIGH
- EPSS
- 6.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę w sterowniku QAT, gdzie nieprawidłowa walidacja długości komponentów RSA CRT mogła prowadzić do zapisu poza przydzielonym buforem DMA, powodując korupcję pamięci. Problem dotyczył sytuacji, gdy komponent był większy niż połowa rozmiaru klucza, co skutkowało błędnym przesunięciem wskaźnika w memcpy.
Wpływ biznesowy
Luka ta może prowadzić do korupcji pamięci w systemach korzystających ze sprzętowego przyspieszenia kryptografii QAT, co z kolei może skutkować niestabilnością systemu lub potencjalnym wektorem ataku. Operatorzy infrastruktury powinni zwrócić uwagę na aktualizacje jądra Linux, aby uniknąć ryzyka awarii lub naruszenia bezpieczeństwa w środowiskach wykorzystujących RSA CRT z QAT.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-64304. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję systemów korzystających z QAT oraz monitorować logi systemowe pod kątem nieprawidłowości związanych z operacjami kryptograficznymi. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy jądra.