CVE-2026-64361: Luka w jądrze Linux w hfs/hfsplus - przepełnienie u32 w check_and_correct_requested_length
Naprawiono lukę CVE-2026-64361 w jądrze Linux hfs/hfsplus, zapobiegając przepełnieniu u32 i odczytowi pamięci poza buforem.
- CVSS
- 7.8 HIGH
- EPSS
- 2.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę w module hfs/hfsplus, gdzie funkcja check_and_correct_requested_length() używała 32-bitowej arytmetyki, co mogło prowadzić do przepełnienia i błędnej weryfikacji zakresu. To umożliwiało odczyt pamięci poza buforem, potencjalnie do 4 GB dalej.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego odczytu pamięci w systemach korzystających z systemu plików HFS/HFS+, co zagraża integralności danych i stabilności systemu. Operatorzy infrastruktury powinni zwrócić uwagę na możliwość wystąpienia błędów pamięci i potencjalnych ataków wykorzystujących tę podatność.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę tej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do systemów korzystających z HFS/HFS+ oraz monitorować logi systemowe pod kątem nieprawidłowości związanych z operacjami na plikach. Priorytetowo należy przeprowadzić przegląd i wdrożenie poprawek od dostawcy jądra.