Вразливість у Linux kernel: некоректна перевірка довжини імені в smb2_get_ea()

Виправлено вразливість у Linux kernel (CVE-2026-31612), що дозволяла витікати даним через некоректну перевірку довжини імені в smb2_get_ea(). Оновіть ядро.
CVE-2026-31612CVSS 7.5Linux

Вразливість у Linux kernel: некоректна перевірка довжини імені в smb2_get_ea()

Виправлено вразливість у Linux kernel (CVE-2026-31612), що дозволяла витікати даним через некоректну перевірку довжини імені в smb2_get_ea(). Оновіть ядро.

CVSS
7.5 HIGH
EPSS
33.69%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено та виправлено вразливість у функції smb2_get_ea(), де довжина імені атрибуту розширених властивостей (EaNameLength) не перевірялась належним чином перед використанням у порівнянні. Це могло призвести до витоку неініціалізованих даних з пам'яті клієнту.

Бізнес-вплив

Ця вразливість з високою оцінкою CVSS 7.5 може дозволити зловмисникам отримати доступ до випадкових даних з пам'яті через некоректну обробку запитів SMB2. Для організацій, що використовують Linux kernel з підтримкою ksmbd, це створює ризик витоку конфіденційної інформації та потенційних атак на мережеві сервіси.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux, які містять виправлення для CVE-2026-31612, та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до SMB-сервісів, переглянути журнали на предмет підозрілої активності та пріоритезувати патчі для систем, що обробляють SMB-запити.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки