CVE-2024-26789: Вразливість у ядрі Linux, пов’язана з обробкою коротких вхідних даних у AES-CTR

Виправлено вразливість CVE-2024-26789 у ядрі Linux, що викликала вихід за межі буфера при обробці коротких даних у AES-CTR на ARM64 NEON.
CVE-2024-26789CVSS 7.1Linux

CVE-2024-26789: Вразливість у ядрі Linux, пов’язана з обробкою коротких вхідних даних у AES-CTR

Виправлено вразливість CVE-2024-26789 у ядрі Linux, що викликала вихід за межі буфера при обробці коротких даних у AES-CTR на ARM64 NEON.

CVSS
7.1 HIGH
EPSS
13.32%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, що викликала вихід за межі буфера при обробці коротких вхідних даних у криптографічній реалізації AES-CTR для ARM64 NEON. Проблема виникала через некоректне використання тимчасового буфера при переході на звичайну NEON-версію для коротких блоків.

Бізнес-вплив

Ця вразливість може призвести до порушення цілісності пам’яті, що потенційно дозволяє виконання небажаних операцій або виклик помилок у системі. Для операторів ІТ та власників інфраструктури це означає необхідність оновлення ядра Linux для уникнення ризиків, пов’язаних з криптографічними операціями на ARM64-платформах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити використання уразливих криптографічних функцій, переглянути журнали системи на предмет аномалій та пріоритезувати оновлення відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки