CVE-2026-64456: Luka w sterowniku virtio-rng w jądrze Linux umożliwiająca odczyt pamięci poza buforem

Opis luki CVE-2026-64456 w jądrze Linux dotyczącej sterownika virtio-rng umożliwiającej odczyt pamięci poza buforem i wyciek danych.
CVE-2026-64456CVSS 7.7Linux

CVE-2026-64456: Luka w sterowniku virtio-rng w jądrze Linux umożliwiająca odczyt pamięci poza buforem

Opis luki CVE-2026-64456 w jądrze Linux dotyczącej sterownika virtio-rng umożliwiającej odczyt pamięci poza buforem i wyciek danych.

CVSS
7.7 HIGH
EPSS
4.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux wykryto i załatano lukę w sterowniku virtio-rng, gdzie nieprawidłowa wartość używana do kopiowania danych może prowadzić do odczytu pamięci poza przydzielonym buforem. Może to skutkować wyciekiem danych z pamięci jądra do gościa w środowiskach wirtualizowanych.

Wpływ biznesowy

Ta luka wpływa na bezpieczeństwo maszyn wirtualnych korzystających z urządzenia virtio-rng, umożliwiając potencjalny wyciek danych z pamięci jądra do przestrzeni użytkownika gościa. W środowiskach z poufnymi obliczeniami (np. SEV-SNP, TDX) ryzyko jest ograniczone, ponieważ często wyłączają one virtio-rng, jednak luka nadal stanowi zagrożenie dla integralności i poufności danych w gościu. Może to prowadzić do naruszenia izolacji między gościem a jądrem oraz do potencjalnych ataków na pamięć.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować dostępność aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-64456 i jak najszybciej je zastosować. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie użycia urządzenia virtio-rng lub jego wyłączenie w środowiskach wirtualnych, monitorowanie logów systemowych pod kątem nieprawidłowości oraz ocenę ryzyka w kontekście stosowanych rozwiązań wirtualizacyjnych i poufnych obliczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS