CVE-2026-64320: Luka w jądrze Linux w module nvmet umożliwiająca odczyt pamięci poza buforem
Aktualizacja jądra Linux usuwa lukę CVE-2026-64320 w module nvmet, zapobiegając nieautoryzowanemu odczytowi pamięci i awariom systemu.
- CVSS
- 9.1 CRITICAL
- EPSS
- 50.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux załatano lukę w module nvmet, gdzie nieprawidłowa walidacja offsetu w funkcji nvmet_execute_disc_get_log_page pozwalała na odczyt pamięci poza przydzielonym buforem. Atakujący mógł uzyskać dostęp do zawartości pamięci jądra lub spowodować awarię systemu przed uwierzytelnieniem.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym użytkownikom sieciowym odczyt pamięci jądra, co może prowadzić do wycieku poufnych informacji, takich jak wskaźniki jądra, oraz do awarii systemu (panic). W środowiskach korzystających z nvmet, zwłaszcza z protokołami TCP/RDMA/FC, istnieje ryzyko naruszenia integralności i dostępności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-64320. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz dostęp do usług nvmet tylko do zaufanych sieci i monitoruj logi systemowe pod kątem podejrzanych żądań Get Log Page. Przeanalizuj polityki sieciowe, aby zminimalizować ekspozycję na potencjalne ataki.