CVE-2026-64551: Luka w jądrze Linux w obsłudze SCTP umożliwiająca wyciek pamięci
CVE-2026-64551 to luka w jądrze Linux w protokole SCTP umożliwiająca zdalny wyciek pamięci. Zalecana szybka aktualizacja jądra i ograniczenie ekspozycji.
- CVSS
- -
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę w protokole SCTP, gdzie nieprawidłowa walidacja długości przyczyny STALE_COOKIE mogła prowadzić do odczytu niezainicjalizowanej pamięci. Błąd występował podczas przetwarzania komunikatów ERROR w stanie COOKIE_ECHOED, co mogło skutkować wyciekiem danych do zdalnego peer'a.
Wpływ biznesowy
Luka pozwala zdalnemu atakującemu, który może nawiązać połączenie SCTP, na wyciek fragmentów pamięci jądra, co może prowadzić do ujawnienia poufnych informacji. Atakujący nie musi posiadać uprawnień administratora, wystarczy możliwość użycia surowego gniazda SCTP. W środowiskach korzystających z SCTP, zwłaszcza w kontenerach i namespace'ach użytkownika, ryzyko jest podwyższone.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2026-64551. W przypadku braku dostępnej łatki, ograniczyć ekspozycję usług korzystających z SCTP, monitorować logi systemowe pod kątem nietypowych połączeń SCTP oraz priorytetyzować wdrożenie aktualizacji. Warto również rozważyć ograniczenie dostępu do surowych gniazd SCTP dla nieuprzywilejowanych użytkowników.