CVE-2026-64319: Виправлення у Linux kernel для вразливості nvmet-auth з перевіркою меж повідомлення

Виправлено вразливість CVE-2026-64319 у Linux kernel, що дозволяла вихід за межі буфера в nvmet-auth під час обробки DHCHAP_REPLY.
CVE-2026-64319CVSS 9.1Linux

CVE-2026-64319: Виправлення у Linux kernel для вразливості nvmet-auth з перевіркою меж повідомлення

Виправлено вразливість CVE-2026-64319 у Linux kernel, що дозволяла вихід за межі буфера в nvmet-auth під час обробки DHCHAP_REPLY.

CVSS
9.1 CRITICAL
EPSS
41.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Linux kernel усунено вразливість у nvmet-auth, пов’язану з некоректною перевіркою меж змінної довжини повідомлення reply. Зловмисник може викликати вихід за межі буфера під час обробки DHCHAP_REPLY, що дозволяє читати пам’ять поза межами виділеного буфера до 526 байт.

Бізнес-вплив

Ця вразливість дозволяє віддаленому ініціатору NVMe-oF до аутентифікації отримати доступ до пам’яті поза межами буфера, що може призвести до витоку даних або нестабільної роботи системи. Власникам інфраструктури з увімкненою DH-аутентифікацією слід розглянути пріоритетне оновлення ядра для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux, що містять виправлення CVE-2026-64319, та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до NVMe-oF ініціаторів, провести аудит логів на підозрілі дії та пріоритезувати оновлення систем, що використовують DH-аутентифікацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки