CVE-2026-64361: Luka w jądrze Linux w hfs/hfsplus - przepełnienie u32 w check_and_correct_requested_length

Naprawiono lukę CVE-2026-64361 w jądrze Linux hfs/hfsplus, zapobiegając przepełnieniu u32 i odczytowi pamięci poza buforem.
CVE-2026-64361CVSS 7.8Linux

CVE-2026-64361: Luka w jądrze Linux w hfs/hfsplus - przepełnienie u32 w check_and_correct_requested_length

Naprawiono lukę CVE-2026-64361 w jądrze Linux hfs/hfsplus, zapobiegając przepełnieniu u32 i odczytowi pamięci poza buforem.

CVSS
7.8 HIGH
EPSS
2.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę w module hfs/hfsplus, gdzie funkcja check_and_correct_requested_length() używała 32-bitowej arytmetyki, co mogło prowadzić do przepełnienia i błędnej weryfikacji zakresu. To umożliwiało odczyt pamięci poza buforem, potencjalnie do 4 GB dalej.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego odczytu pamięci w systemach korzystających z systemu plików HFS/HFS+, co zagraża integralności danych i stabilności systemu. Operatorzy infrastruktury powinni zwrócić uwagę na możliwość wystąpienia błędów pamięci i potencjalnych ataków wykorzystujących tę podatność.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę tej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do systemów korzystających z HFS/HFS+ oraz monitorować logi systemowe pod kątem nieprawidłowości związanych z operacjami na plikach. Priorytetowo należy przeprowadzić przegląd i wdrożenie poprawek od dostawcy jądra.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS