CVE-2026-23297: Витік посилання на облікові дані в ядрі Linux

Виправлено витік пам’яті в Linux kernel через неправильне керування обліковими даними в nfsd. Рекомендується оновлення ядра для усунення проблеми.
CVE-2026-23297CVSS 5.5Linux

CVE-2026-23297: Витік посилання на облікові дані в ядрі Linux

Виправлено витік пам’яті в Linux kernel через неправильне керування обліковими даними в nfsd. Рекомендується оновлення ядра для усунення проблеми.

CVSS
5.5 MEDIUM
EPSS
2.21%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, пов’язану з витоком пам’яті через неправильне керування посиланнями на облікові дані в nfsd_nl_threads_set_doit(). Ця помилка могла призводити до накопичення невикористаних об’єктів cred, що впливає на стабільність системи.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може спричинити зниження продуктивності та потенційні проблеми зі стабільністю через витік пам’яті в процесах, що використовують NFS. Хоча безпосередньо експлуатація не призводить до підвищення привілеїв, накопичення витоків може вплинути на надійність сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення цієї вразливості. Якщо оновлення недоступні, слід обмежити використання NFS-сервісів, моніторити логи на ознаки витоків пам’яті та планувати оновлення ядра в найближчому майбутньому.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки