Виправлення уразливості UAF у Bluetooth bnep в ядрі Linux (CVE-2026-64178)
У Linux виправлено уразливість Use-After-Free у Bluetooth bnep (CVE-2026-64178). Рекомендується оновити ядро та контролювати права CAP_NET_ADMIN.
- CVSS
- 8.8 HIGH
- EPSS
- 16.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У ядрі Linux усунено вразливість типу Use-After-Free (UAF) у Bluetooth компоненті bnep, пов’язану з некоректним доступом до dev->name під час додавання з'єднання. Проблема виникала через недостатнє утримання семафору bnep_session_sem, що могло призвести до одночасного звільнення мережевого пристрою.
Бізнес-вплив
Ця вразливість має обмежений вплив з точки зору безпеки, оскільки виклик функції bnep_add_connection вимагає прав CAP_NET_ADMIN і одночасного повного видалення мережевого пристрою у вузькому часовому проміжку. Проте, уразливість може спричинити нестабільність системи або аварійне завершення роботи мережевих компонентів, що важливо для адміністраторів Linux-серверів із Bluetooth-функціональністю.
Рекомендовані дії адміністратора
Рекомендується оновити ядро Linux до версії, в якій виправлено цю уразливість. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій, що вимагають CAP_NET_ADMIN, та моніторити логи на предмет аномалій у роботі Bluetooth bnep. Також варто переглянути політики безпеки та мінімізувати використання Bluetooth у критичних середовищах.