CVE-2026-64403: Błąd walidacji długości opcji w Bluetooth L2CAP w jądrze Linux
Naprawiono lukę CVE-2026-64403 w Bluetooth L2CAP jądra Linux, zapobiegając odczytowi pamięci poza buforem. Zalecana aktualizacja systemu.
- CVSS
- 7.1 HIGH
- EPSS
- 18.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę w module Bluetooth L2CAP, gdzie funkcja l2cap_get_conf_opt() odczytywała długość opcji z kontrolowanego przez atakującego pola i mogła czytać do 4 bajtów poza końcem bufora przed weryfikacją długości. Problem polegał na błędnym porządku walidacji długości opcji, co mogło prowadzić do nieautoryzowanego odczytu pamięci.
Wpływ biznesowy
Ta luka może umożliwić atakującemu odczyt pamięci poza przydzielonym buforem, co w przyszłości może prowadzić do niestabilności systemu lub ułatwić inne ataki. Operatorzy systemów Linux korzystających z Bluetooth powinni zwrócić uwagę na aktualizacje jądra, aby zapobiec potencjalnym problemom z bezpieczeństwem i stabilnością usług Bluetooth.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2026-64403. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję usług Bluetooth, monitorować logi systemowe pod kątem nietypowych zdarzeń oraz priorytetyzować wdrożenie łat w środowiskach produkcyjnych.