Виправлення уразливості цілочисельного переповнення в обробці WebUSB GET_URL в Linux ядрі
Виправлено уразливість цілочисельного переповнення в обробці WebUSB GET_URL у Linux ядрі, що може призвести до пошкодження пам’яті через USB-запити.
- CVSS
- -
- EPSS
- 10.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Linux ядрі виправлено уразливість цілочисельного переповнення в обробнику WebUSB GET_URL, що могла призвести до виходу за межі буфера при обробці запитів з малим параметром wLength. Ця помилка могла дозволити зловмиснику з USB-хоста викликати небезпечне копіювання пам’яті.
Бізнес-вплив
Уразливість може призвести до пошкодження пам’яті або потенційного виконання шкідливого коду при взаємодії з USB-пристроями, які підтримують WebUSB з увімкненим параметром landingPage. Це створює ризики для безпеки систем, що використовують уразливі версії Linux ядра, особливо в середовищах з підвищеними вимогами до безпеки USB-пристроїв.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять виправлення для CVE-2026-63896, та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити використання USB-пристроїв з WebUSB або вимкнути відповідні функції, а також переглянути журнали безпеки на предмет підозрілої активності, пов’язаної з USB-запитами.