CVE-2026-64456: Виправлення у Linux kernel для уразливості hwrng virtio

Виправлення у Linux kernel для CVE-2026-64456 усуває витік пам’яті через некоректну обробку довжини даних у драйвері hwrng virtio.
CVE-2026-64456CVSS 7.7Linux

CVE-2026-64456: Виправлення у Linux kernel для уразливості hwrng virtio

Виправлення у Linux kernel для CVE-2026-64456 усуває витік пам’яті через некоректну обробку довжини даних у драйвері hwrng virtio.

CVSS
7.7 HIGH
EPSS
4.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Linux kernel усунено уразливість у драйвері hwrng: virtio не обмежував довжину даних, що призводило до виходу за межі буфера під час копіювання. Зловмисний або некоректний backend virtio-rng міг викликати читання пам’яті за межами виділеного масиву, що потенційно дозволяло витікати дані ядра гостя.

Бізнес-вплив

Ця уразливість може призвести до порушення безпеки пам’яті всередині гостьової системи, що працює на віртуальній машині з Linux kernel. Зловмисний гіпервізор у поєднанні з компрометованим гостем може використати /dev/hwrng для витоку конфіденційних даних ядра. Хоча у середовищах confidential-compute (SEV-SNP, TDX) virtio-rng зазвичай вимкнено, ця проблема все одно становить загрозу для інших випадків використання.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень Linux kernel від постачальника, які містять виправлення для CVE-2026-64456, та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до пристрою /dev/hwrng, переглянути логи на предмет аномалій та оцінити ризики використання virtio-rng у середовищах з підвищеними вимогами до безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки