Виправлення уразливості цілочисельного переповнення в обробці WebUSB GET_URL в Linux ядрі

Виправлено уразливість цілочисельного переповнення в обробці WebUSB GET_URL у Linux ядрі, що може призвести до пошкодження пам’яті через USB-запити.
CVE-2026-63896Linux

Виправлення уразливості цілочисельного переповнення в обробці WebUSB GET_URL в Linux ядрі

Виправлено уразливість цілочисельного переповнення в обробці WebUSB GET_URL у Linux ядрі, що може призвести до пошкодження пам’яті через USB-запити.

CVSS
-
EPSS
10.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Linux ядрі виправлено уразливість цілочисельного переповнення в обробнику WebUSB GET_URL, що могла призвести до виходу за межі буфера при обробці запитів з малим параметром wLength. Ця помилка могла дозволити зловмиснику з USB-хоста викликати небезпечне копіювання пам’яті.

Бізнес-вплив

Уразливість може призвести до пошкодження пам’яті або потенційного виконання шкідливого коду при взаємодії з USB-пристроями, які підтримують WebUSB з увімкненим параметром landingPage. Це створює ризики для безпеки систем, що використовують уразливі версії Linux ядра, особливо в середовищах з підвищеними вимогами до безпеки USB-пристроїв.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять виправлення для CVE-2026-63896, та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити використання USB-пристроїв з WebUSB або вимкнути відповідні функції, а також переглянути журнали безпеки на предмет підозрілої активності, пов’язаної з USB-запитами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки