Вразливість у Linux kernel: некоректна перевірка довжини імені в smb2_get_ea()
Виправлено вразливість у Linux kernel (CVE-2026-31612), що дозволяла витікати даним через некоректну перевірку довжини імені в smb2_get_ea(). Оновіть ядро.
- CVSS
- 7.5 HIGH
- EPSS
- 33.69%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У ядрі Linux виявлено та виправлено вразливість у функції smb2_get_ea(), де довжина імені атрибуту розширених властивостей (EaNameLength) не перевірялась належним чином перед використанням у порівнянні. Це могло призвести до витоку неініціалізованих даних з пам'яті клієнту.
Бізнес-вплив
Ця вразливість з високою оцінкою CVSS 7.5 може дозволити зловмисникам отримати доступ до випадкових даних з пам'яті через некоректну обробку запитів SMB2. Для організацій, що використовують Linux kernel з підтримкою ksmbd, це створює ризик витоку конфіденційної інформації та потенційних атак на мережеві сервіси.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень ядра Linux, які містять виправлення для CVE-2026-31612, та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до SMB-сервісів, переглянути журнали на предмет підозрілої активності та пріоритезувати патчі для систем, що обробляють SMB-запити.