Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-74746 (główne) + 16 powiązanych |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-08-27 |
| Producent | Linux |
| Produkt | Jądro Linuksa |
| CVSS Score | do 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Wpis zbiorczy. Opisujemy tu 17 podatności jądra Linuksa ujawnionych w tej samej partii. Wszystkie usuwa jedna aktualizacja jądra dostarczona przez dystrybucję, więc działanie po stronie administratora jest jedno — nie siedemnaście.
Osobno traktujemy CVE-2026-53362 (IPv6), które trafiło do katalogu CISA KEV jako aktywnie eksploatowane i ma własny alert.
Opis podatności
Źródło: NVD / kernel.org
Podsystem sieciowy
- CVE-2026-74746 (9.8) —
netfilter/flowtable: publikowanie węzła krotki w niewłaściwej kolejności pozwala garbage collectorowi zobaczyć i zwolnić przepływ, który jest jeszcze w użyciu (use-after-free). - CVE-2026-74752 (9.8) —
sctp: przy wyłączonym uwierzytelnianiu cookie pola AUTH są odtwarzane wprost z bajtów cookie kontrolowanych przez drugą stronę. Sfałszowana długość RANDOM lub listy HMAC/CHUNKS prowadzi do naruszenia pamięci. - CVE-2026-74743 i CVE-2026-74744 (obie 9.8) —
macvlaniipvlandziedzicząhard_header_lenz urządzenia bazowego, ale zostawiająneeded_headroomineeded_tailroomwyzerowane. - CVE-2026-80519 (9.8) —
ovpn: porządkowanie po callbackach kryptograficznych kończy się po zwolnieniu referencji do peera, co może doprowadzić do wyrejestrowania urządzenia sieciowego w trakcie użycia. - CVE-2026-74737 (9.8) —
am65-cpsw-nuss(Ethernet TI): błędne wyodrębnianie identyfikatora portu ze znacznika SRC w deskryptorze DMA.
MPTCP
- CVE-2026-80586 (9.8) — brak resetu pól DSS przy nieoczekiwanym rozmiarze opcji; zdalny peer może wysłać zniekształcone DSS.
- CVE-2026-80587 (9.8) — łączenie wzajemnie wykluczających się podopcji, których kod w innych miejscach nie przewiduje.
- CVE-2026-80585 (9.4) —
fastopen: oznaczanie podprzepływów MPTFO również wtedy, gdy SYN z poprawnym cookie nie niesie danych.
Ceph
- CVE-2026-80557 (9.8) —
libceph: odczyt poza zakresem wdecode_watchers()przez brak kontroli granic (struct_len=0przechodzi jako poprawne). - CVE-2026-80561 (9.8) —
libceph: trzy niebezpieczne operacje dekodowania wdecode_locker(), pozwalające złośliwemu OSD wywołać odczyty poza zakresem slab. - CVE-2026-80558 (9.8) —
libceph: uszkodzona mapa OSD od monitora może zawierać nieistniejące indeksy OSD wpg_temp,primary_temp,pg_upmap. - CVE-2026-80528 (9.8) —
ceph: alokacja przy ustawionymcurrent->journal_infomoże wejść w reclaim systemu plików.
Pozostałe
- CVE-2026-80589 (9.8) —
block: timer nie jest zatrzymywany przy zwalnianiu dysku, który nigdy nie został dodany (add_disknie wykonał się po nieudanym probe). - CVE-2026-74751 (9.4) —
riscv: zoptymalizowana pod ZBB pętlastrnlenczyta słowo poza zadaną granicą. - CVE-2026-80554 i CVE-2026-80551 (obie 9.3) —
s390/vfio_ccw: brak ograniczenia liczby segmentów programu kanałowego przy rekurencyjnym przetwarzaniu oraz zapewnienie niezmienności pierwszego IDAW.
Wymagane działania
- Nałóż aktualizację jądra dostarczoną przez dostawcę dystrybucji (RHEL, SLES, Ubuntu, Debian) i zrestartuj systemy. Bez restartu działające jądro pozostaje podatne.
- Jeśli restart trzeba odłożyć, sprawdź dostępność live patchingu w używanej dystrybucji.
- Priorytetyzuj hosty, które faktycznie używają wymienionych podsystemów: węzły z klientem Ceph, systemy z włączonym MPTCP, hosty kontenerowe korzystające z
macvlan/ipvlanoraz zapory oparte nanetfilter flowtable. - Podatności
s390/vfio_ccwdotyczą wyłącznie platformy IBM Z — jeśli w organizacji działa mainframe, warto zaadresować je odrębnie, bo bywa objęty innym cyklem serwisowym.
Kogo dotyczy?
Podatności dotyczą systemów z jądrem Linuksa w wersjach sprzed wskazanych poprawek.
W praktyce oznacza to serwery aplikacyjne i bazodanowe, hosty wirtualizacji, węzły Kubernetes oraz urządzenia sieciowe oparte na Linuksie. Część podatności ma znaczenie tylko przy określonej konfiguracji — na przykład błędy libceph dotyczą środowisk z pamięcią masową Ceph, a s390 wyłącznie mainframe’ów IBM Z.
Ta selektywność jest tu praktyczną wskazówką: zamiast traktować partię jako siedemnaście osobnych zadań, warto ustalić, które podsystemy są w organizacji faktycznie używane, i od nich zacząć. Aktualizacja jądra i tak zamyka wszystkie naraz.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
