Виправлення у Linux: додано перевірку WRITE_DAC/WRITE_OWNER для SMB2 SET_INFO SECURITY

Виправлено вразливість у Linux ksmbd, що дозволяла змінювати права доступу файлів через SMB2 без належних дозволів. Рекомендується оновлення ядра.
CVE-2026-64394CVSS 8.8Windows

Виправлення у Linux: додано перевірку WRITE_DAC/WRITE_OWNER для SMB2 SET_INFO SECURITY

Виправлено вразливість у Linux ksmbd, що дозволяла змінювати права доступу файлів через SMB2 без належних дозволів. Рекомендується оновлення ядра.

CVSS
8.8 HIGH
EPSS
38.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У ядрі Linux усунено вразливість у ksmbd, де відсутня перевірка доступу WRITE_DAC/WRITE_OWNER при зміні безпекових атрибутів файлу через SMB2 SET_INFO SECURITY. Це дозволяло клієнту змінювати права доступу та власника файлу без належних дозволів.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованої зміни прав доступу та власника файлів на сервері, що створює ризик підвищення привілеїв та порушення безпеки даних. Для операторів ІТ та власників інфраструктури важливо розуміти, що подібні проблеми можуть впливати на цілісність та конфіденційність файлових систем, особливо у середовищах з активним використанням SMB протоколу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати відповідні патчі, які містять виправлення для CVE-2026-64394. Також слід обмежити доступ до SMB-сервісів, провести аудит логів на предмет підозрілої активності та впровадити політики мінімальних прав доступу для користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки