CVE-2024-26746: Вразливість у ядрі Linux пов’язана з безпекою копіювання даних користувача

Виявлено вразливість CVE-2024-26746 у ядрі Linux, що може спричинити помилку ядра при копіюванні даних користувача. Рекомендується оновлення ядра.
CVE-2024-26746CVSS 5.5Linux

CVE-2024-26746: Вразливість у ядрі Linux пов’язана з безпекою копіювання даних користувача

Виявлено вразливість CVE-2024-26746 у ядрі Linux, що може спричинити помилку ядра при копіюванні даних користувача. Рекомендується оновлення ядра.

CVSS
5.5 MEDIUM
EPSS
13.12%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість у модулі dmaengine: idxd, що викликала помилку ядра при копіюванні запису завершення з кешу журналу подій до користувача за умови увімкнення CONFIG_HARDENED_USERCOPY. Проблема виникала через неправильне створення кешу пам’яті, що могло призвести до витоку пам’яті ядра.

Бізнес-вплив

Ця вразливість може спричинити аварійне завершення роботи ядра або потенційно розкрити частини пам’яті ядра, що становить ризик для стабільності та безпеки систем, особливо в середовищах з підвищеними вимогами до захисту пам’яті. Операторам IT та власникам інфраструктури слід оцінити вплив на свої системи та пріоритетно оновити ядро для запобігання можливих інцидентів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять виправлення для CVE-2024-26746, та якнайшвидше їх застосувати. Якщо оновлення недоступні, слід мінімізувати експозицію систем, контролювати журнали на наявність помилок usercopy та планувати пріоритетне оновлення. Також варто переглянути налаштування CONFIG_HARDENED_USERCOPY для відповідності політикам безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки