CVE-2026-64456: Виправлення у Linux kernel для уразливості hwrng virtio
Виправлення у Linux kernel для CVE-2026-64456 усуває витік пам’яті через некоректну обробку довжини даних у драйвері hwrng virtio.
- CVSS
- 7.7 HIGH
- EPSS
- 4.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Linux kernel усунено уразливість у драйвері hwrng: virtio не обмежував довжину даних, що призводило до виходу за межі буфера під час копіювання. Зловмисний або некоректний backend virtio-rng міг викликати читання пам’яті за межами виділеного масиву, що потенційно дозволяло витікати дані ядра гостя.
Бізнес-вплив
Ця уразливість може призвести до порушення безпеки пам’яті всередині гостьової системи, що працює на віртуальній машині з Linux kernel. Зловмисний гіпервізор у поєднанні з компрометованим гостем може використати /dev/hwrng для витоку конфіденційних даних ядра. Хоча у середовищах confidential-compute (SEV-SNP, TDX) virtio-rng зазвичай вимкнено, ця проблема все одно становить загрозу для інших випадків використання.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень Linux kernel від постачальника, які містять виправлення для CVE-2026-64456, та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до пристрою /dev/hwrng, переглянути логи на предмет аномалій та оцінити ризики використання virtio-rng у середовищах з підвищеними вимогами до безпеки.