CVE-2026-64456: Luka w sterowniku virtio-rng w jądrze Linux umożliwiająca odczyt pamięci poza buforem
Opis luki CVE-2026-64456 w jądrze Linux dotyczącej sterownika virtio-rng umożliwiającej odczyt pamięci poza buforem i wyciek danych.
- CVSS
- 7.7 HIGH
- EPSS
- 4.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux wykryto i załatano lukę w sterowniku virtio-rng, gdzie nieprawidłowa wartość używana do kopiowania danych może prowadzić do odczytu pamięci poza przydzielonym buforem. Może to skutkować wyciekiem danych z pamięci jądra do gościa w środowiskach wirtualizowanych.
Wpływ biznesowy
Ta luka wpływa na bezpieczeństwo maszyn wirtualnych korzystających z urządzenia virtio-rng, umożliwiając potencjalny wyciek danych z pamięci jądra do przestrzeni użytkownika gościa. W środowiskach z poufnymi obliczeniami (np. SEV-SNP, TDX) ryzyko jest ograniczone, ponieważ często wyłączają one virtio-rng, jednak luka nadal stanowi zagrożenie dla integralności i poufności danych w gościu. Może to prowadzić do naruszenia izolacji między gościem a jądrem oraz do potencjalnych ataków na pamięć.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować dostępność aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-64456 i jak najszybciej je zastosować. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie użycia urządzenia virtio-rng lub jego wyłączenie w środowiskach wirtualnych, monitorowanie logów systemowych pod kątem nieprawidłowości oraz ocenę ryzyka w kontekście stosowanych rozwiązań wirtualizacyjnych i poufnych obliczeń.