Виправлення уразливості UAF у Bluetooth bnep в ядрі Linux (CVE-2026-64178)

У Linux виправлено уразливість Use-After-Free у Bluetooth bnep (CVE-2026-64178). Рекомендується оновити ядро та контролювати права CAP_NET_ADMIN.
CVE-2026-64178CVSS 8.8Linux

Виправлення уразливості UAF у Bluetooth bnep в ядрі Linux (CVE-2026-64178)

У Linux виправлено уразливість Use-After-Free у Bluetooth bnep (CVE-2026-64178). Рекомендується оновити ядро та контролювати права CAP_NET_ADMIN.

CVSS
8.8 HIGH
EPSS
16.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У ядрі Linux усунено вразливість типу Use-After-Free (UAF) у Bluetooth компоненті bnep, пов’язану з некоректним доступом до dev->name під час додавання з'єднання. Проблема виникала через недостатнє утримання семафору bnep_session_sem, що могло призвести до одночасного звільнення мережевого пристрою.

Бізнес-вплив

Ця вразливість має обмежений вплив з точки зору безпеки, оскільки виклик функції bnep_add_connection вимагає прав CAP_NET_ADMIN і одночасного повного видалення мережевого пристрою у вузькому часовому проміжку. Проте, уразливість може спричинити нестабільність системи або аварійне завершення роботи мережевих компонентів, що важливо для адміністраторів Linux-серверів із Bluetooth-функціональністю.

Рекомендовані дії адміністратора

Рекомендується оновити ядро Linux до версії, в якій виправлено цю уразливість. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій, що вимагають CAP_NET_ADMIN, та моніторити логи на предмет аномалій у роботі Bluetooth bnep. Також варто переглянути політики безпеки та мінімізувати використання Bluetooth у критичних середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки