CVE-2026-46132: Уразливість у ядрі Linux, що призводить до витоку стекової пам’яті

Виявлено уразливість у ядрі Linux, що дозволяє локальному користувачу отримати витік стекової пам’яті через RTM_GETLINK запити. Рекомендується оновлення ядра.
CVE-2026-46132CVSS 5.5Linux

CVE-2026-46132: Уразливість у ядрі Linux, що призводить до витоку стекової пам’яті

Виявлено уразливість у ядрі Linux, що дозволяє локальному користувачу отримати витік стекової пам’яті через RTM_GETLINK запити. Рекомендується оновлення ядра.

CVSS
5.5 MEDIUM
EPSS
2.82%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

В ядрі Linux виявлено уразливість, через яку локальний користувач без підвищених прав може отримати витік до 26 байт неініціалізованої стекової пам’яті при обробці запитів RTM_GETLINK для віртуальних функцій (VF) мережевих пристроїв. Це може призвести до розкриття чутливої інформації з пам’яті ядра.

Бізнес-вплив

Уразливість дозволяє локальному користувачу отримати доступ до залишкових даних у стеку ядра, що може містити конфіденційну інформацію або адреси повернення, потенційно полегшуючи подальші атаки. Для операторів IT-інфраструктури це означає необхідність оцінити ризики витоку даних і посилити моніторинг мережевих запитів, особливо на серверах з активованими SR-IOV мережевими інтерфейсами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до AF_NETLINK/NETLINK_ROUTE для неповноважених користувачів, провести аудит логів на предмет підозрілої активності з RTM_GETLINK запитами та пріоритезувати оновлення систем, що використовують SR-IOV NIC.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки