Підписуйтеся на наш телеграм канал!
Команда безпеки Linux опублікувала 440 повідомлень про вразливості за 48 годин
Команда безпеки ядра Linux за два дні — 19 і 20 липня 2026 року — опублікувала близько 440 повідомлень про вразливості в розсилці linux-cve-announce. Попри масштаб, це не свідчить про нову хвилю атак чи масову експлуатацію помилок: проєкт просто присвоїв офіційні CVE-ідентифікатори вже виправленим дефектам, щоб розробники дистрибутивів і фахівці з безпеки могли простіше відстежувати наявність потрібних патчів.
Кожен запис прив’язаний до конкретних змін у головному репозиторії ядра Linux. Це особливо важливо для дистрибутивів із власною нумерацією версій, які переносять виправлення у старіші гілки: адміністратор може перевірити не лише номер ядра, а й конкретну історію патчів свого постачальника.
Список охопив майже всі ключові підсистеми: мережевий стек, драйвери Ethernet і Wi-Fi, Bluetooth, файлові системи, сховища, керування пам’яттю, графіку та віртуалізацію. Більшість помилок пов’язана з некоректною роботою з пам’яттю — зверненням до вже звільнених об’єктів, виходом за межі буфера, розіменуванням нульового вказівника, гонками потоків та помилками під час підрахунку посилань. Серед конкретних прикладів — CVE-2026–64188 у драйвері Qualcomm RMNET, CVE-2026–64115 у віртуальних сокетах VMCI та CVE-2026–64074 з виходом за межі slab-буфера в інтерфейсі statmount.
Найбільше записів стосується мережевих компонентів. Патчі торкнулися netfilter і nftables, фільтрації мостів, обробки IPv4 і IPv6, тунелів, TCP, розвантаження TLS, OpenVPN, Bluetooth і мережевих файлових систем. Зокрема, CVE-2026–64024 закриває витік початкового порядкового номера TCP для з’єднань у стані TIME-WAIT — за певних умов віддалений вузол міг отримати дані, що допомагають передбачати номери нових з’єднань, спрощуючи підробку пакетів. CVE-2026–64114 стосується обробки сирих IPv4-пакетів із параметром IP_HDRINCL: некоректна обробка заголовків неправильної довжини могла призвести до збою або пошкодження пам’яті.
Окремо виправлено вразливості у Bluetooth і протоколах для спільного доступу до файлів. У L2CAP усунено неправильний порядок захоплення блокувань (CVE-2026–64206), що могло призвести до взаємного блокування потоків і зависання підсистеми. У модулі BNEP знайдено читання даних після звільнення пам’яті (CVE-2026–64178). У SMB і CIFS посилено перевірки прав доступу: CVE-2026–64138 стосується перевірки ідентифікаторів безпеки під час наслідування списків контролю доступу, а CVE-2026–64137 — операцій CIFS SWN через netlink, які тепер вимагають прав мережевого адміністратора.
Не кожна з 440 вразливостей однаково небезпечна для будь-якої системи. Сервер без Bluetooth-адаптера не зачепить помилка в BNEP, а вузол без RDMA не постраждає від дефекту в siw. Реальний ризик залежить від конфігурації ядра, завантажених модулів і підключеного обладнання. Підвищеної уваги потребують інтернет-сервери, хмарні платформи з кількома орендарями, системи віртуалізації на базі KVM, а також вузли, де використовують SMB, RDMA, Bluetooth або спеціалізовані мережеві драйвери.
