CVE-2026-68158: Błąd przepełnienia mnożenia w libceph w jądrze Linux

CVE-2026-68158 to luka w jądrze Linux w libceph, umożliwiająca odczyty poza granicami pamięci przez przepełnienie mnożenia. Zalecane szybkie aktualizacje.
CVE-2026-68158CVSS 9.8Linux

CVE-2026-68158: Błąd przepełnienia mnożenia w libceph w jądrze Linux

CVE-2026-68158 to luka w jądrze Linux w libceph, umożliwiająca odczyty poza granicami pamięci przez przepełnienie mnożenia. Zalecane szybkie aktualizacje.

CVSS
9.8 CRITICAL
EPSS
51.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę w libceph, gdzie złośliwie spreparowana wiadomość CEPH_MSG_OSD_MAP mogła powodować odczyty poza granicami pamięci w funkcji decode_new_up_state_weight(). Problem wynikał z przepełnienia mnożenia podczas sprawdzania długości danych, co umożliwiało nieprawidłowe odczyty.

Wpływ biznesowy

Luka ta może prowadzić do niestabilności systemu lub potencjalnego ujawnienia danych poprzez odczyty poza przydzielonym obszarem pamięci. Operatorzy systemów korzystających z Ceph powinni zwrócić uwagę na możliwość ataków wykorzystujących uszkodzone mapy OSD, które mogą wpływać na integralność i dostępność usług opartych na jądrze Linux.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnej poprawki jądra Linux, która wprowadza kontrolę przepełnienia mnożenia w funkcji decode_new_up_state_weight(). W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję systemów na niezweryfikowane wiadomości CEPH_MSG_OSD_MAP oraz monitoruj logi pod kątem nieprawidłowych zdarzeń związanych z OSD. DataHouse wspiera weryfikację wersji jądra oraz monitorowanie logów pod kątem anomalii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS