CVE-2026-64400: Luka w jądrze Linux w module ksmbd umożliwiająca obejście ograniczeń ścieżki

Opis i zalecenia dotyczące CVE-2026-64400 – luki w module ksmbd jądra Linux umożliwiającej obejście ograniczeń ścieżek i nieautoryzowany zapis.
CVE-2026-64400CVSS 8.6Linux

CVE-2026-64400: Luka w jądrze Linux w module ksmbd umożliwiająca obejście ograniczeń ścieżki

Opis i zalecenia dotyczące CVE-2026-64400 – luki w module ksmbd jądra Linux umożliwiającej obejście ograniczeń ścieżek i nieautoryzowany zapis.

CVSS
8.6 HIGH
EPSS
28.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux wykryto lukę w module ksmbd, która pozwala użytkownikom z uprawnieniami do zapisu na tworzenie plików lub katalogów poza udostępnionym zasobem sieciowym poprzez obejście mechanizmu ograniczającego ścieżki. Problem dotyczy błędnej obsługi błędu -EXDEV w trybie ignorowania wielkości liter podczas wyszukiwania ścieżek.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego zapisu danych poza określonymi granicami udziału sieciowego, co stwarza ryzyko naruszenia integralności danych i potencjalnego eskalowania uprawnień. Operatorzy systemów Linux korzystający z modułu ksmbd powinni rozważyć wpływ tej podatności na bezpieczeństwo swoich środowisk, zwłaszcza w kontekście udostępniania zasobów SMB.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę eliminującą tę lukę. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp do usług SMB, monitorować logi systemowe pod kątem nietypowych operacji zapisu oraz przeprowadzić przegląd uprawnień użytkowników mających dostęp do udziałów sieciowych. Priorytetowo traktuj wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS