Виправлення уразливості в libceph Linux kernel (CVE-2026-68082)

Виправлено уразливість CVE-2026-68082 у libceph Linux kernel, що дозволяла вихід за межі буфера при обробці lock.get_info. Рекомендується оновлення ядра.
CVE-2026-68082CVSS 9.8Linux

Виправлення уразливості в libceph Linux kernel (CVE-2026-68082)

Виправлено уразливість CVE-2026-68082 у libceph Linux kernel, що дозволяла вихід за межі буфера при обробці lock.get_info. Рекомендується оновлення ядра.

CVSS
9.8 CRITICAL
EPSS
33.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Linux kernel виправлено дві небезпечні операції декодування в libceph, які дозволяли зловмисному або скомпрометованому OSD викликати вихід за межі буфера під час обробки lock.get_info. Уразливість могла призвести до некоректного читання пам’яті та впливу на тип блокування.

Бізнес-вплив

Ця уразливість впливає на клієнтів Linux kernel, які використовують Ceph у багатокористувацьких середовищах, зокрема при отриманні інформації про блокування (lock.get_info). Зловмисний OSD може викликати вихід за межі буфера, що потенційно призводить до порушення цілісності пам’яті та непередбачуваної поведінки системи. Власники інфраструктури повинні врахувати ризики при використанні Ceph у критичних середовищах з кількома орендарями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux, що містять виправлення CVE-2026-68082, та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до OSD та зменшити мережеву експозицію Ceph. Також варто переглянути логи на предмет аномалій, пов’язаних із lock.get_info, і пріоритезувати патчі для Ceph-клієнтів. DataHouse підтримує перевірку версій ядра та допомагає з управлінням патчами для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки