Przejdź do treści
Alerty bezpieczeństwa 4 min czytania

Jądro Linuksa: 17 poprawek bezpieczeństwa w sieci, Ceph i MPTCP (CVE-2026-74746)

Partia 17 poprawek bezpieczeństwa jądra Linuksa obejmuje use-after-free w netfilter flowtable, odczyty poza zakresem w libceph, błędy obsługi opcji MPTCP oraz walidację cookie w SCTP...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-74746 (główne) + 16 powiązanych
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-08-27
ProducentLinux
ProduktJądro Linuksa
CVSS Scoredo 9.8 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Wpis zbiorczy. Opisujemy tu 17 podatności jądra Linuksa ujawnionych w tej samej partii. Wszystkie usuwa jedna aktualizacja jądra dostarczona przez dystrybucję, więc działanie po stronie administratora jest jedno — nie siedemnaście.

Osobno traktujemy CVE-2026-53362 (IPv6), które trafiło do katalogu CISA KEV jako aktywnie eksploatowane i ma własny alert.

Opis podatności

Źródło: NVD / kernel.org

Podsystem sieciowy

  • CVE-2026-74746 (9.8) — netfilter/flowtable: publikowanie węzła krotki w niewłaściwej kolejności pozwala garbage collectorowi zobaczyć i zwolnić przepływ, który jest jeszcze w użyciu (use-after-free).
  • CVE-2026-74752 (9.8) — sctp: przy wyłączonym uwierzytelnianiu cookie pola AUTH są odtwarzane wprost z bajtów cookie kontrolowanych przez drugą stronę. Sfałszowana długość RANDOM lub listy HMAC/CHUNKS prowadzi do naruszenia pamięci.
  • CVE-2026-74743 i CVE-2026-74744 (obie 9.8) — macvlan i ipvlan dziedziczą hard_header_len z urządzenia bazowego, ale zostawiają needed_headroom i needed_tailroom wyzerowane.
  • CVE-2026-80519 (9.8) — ovpn: porządkowanie po callbackach kryptograficznych kończy się po zwolnieniu referencji do peera, co może doprowadzić do wyrejestrowania urządzenia sieciowego w trakcie użycia.
  • CVE-2026-74737 (9.8) — am65-cpsw-nuss (Ethernet TI): błędne wyodrębnianie identyfikatora portu ze znacznika SRC w deskryptorze DMA.

MPTCP

  • CVE-2026-80586 (9.8) — brak resetu pól DSS przy nieoczekiwanym rozmiarze opcji; zdalny peer może wysłać zniekształcone DSS.
  • CVE-2026-80587 (9.8) — łączenie wzajemnie wykluczających się podopcji, których kod w innych miejscach nie przewiduje.
  • CVE-2026-80585 (9.4) — fastopen: oznaczanie podprzepływów MPTFO również wtedy, gdy SYN z poprawnym cookie nie niesie danych.

Ceph

  • CVE-2026-80557 (9.8) — libceph: odczyt poza zakresem w decode_watchers() przez brak kontroli granic (struct_len=0 przechodzi jako poprawne).
  • CVE-2026-80561 (9.8) — libceph: trzy niebezpieczne operacje dekodowania w decode_locker(), pozwalające złośliwemu OSD wywołać odczyty poza zakresem slab.
  • CVE-2026-80558 (9.8) — libceph: uszkodzona mapa OSD od monitora może zawierać nieistniejące indeksy OSD w pg_temp, primary_temp, pg_upmap.
  • CVE-2026-80528 (9.8) — ceph: alokacja przy ustawionym current->journal_info może wejść w reclaim systemu plików.

Pozostałe

  • CVE-2026-80589 (9.8) — block: timer nie jest zatrzymywany przy zwalnianiu dysku, który nigdy nie został dodany (add_disk nie wykonał się po nieudanym probe).
  • CVE-2026-74751 (9.4) — riscv: zoptymalizowana pod ZBB pętla strnlen czyta słowo poza zadaną granicą.
  • CVE-2026-80554 i CVE-2026-80551 (obie 9.3) — s390/vfio_ccw: brak ograniczenia liczby segmentów programu kanałowego przy rekurencyjnym przetwarzaniu oraz zapewnienie niezmienności pierwszego IDAW.

Wymagane działania

  1. Nałóż aktualizację jądra dostarczoną przez dostawcę dystrybucji (RHEL, SLES, Ubuntu, Debian) i zrestartuj systemy. Bez restartu działające jądro pozostaje podatne.
  2. Jeśli restart trzeba odłożyć, sprawdź dostępność live patchingu w używanej dystrybucji.
  3. Priorytetyzuj hosty, które faktycznie używają wymienionych podsystemów: węzły z klientem Ceph, systemy z włączonym MPTCP, hosty kontenerowe korzystające z macvlan/ipvlan oraz zapory oparte na netfilter flowtable.
  4. Podatności s390/vfio_ccw dotyczą wyłącznie platformy IBM Z — jeśli w organizacji działa mainframe, warto zaadresować je odrębnie, bo bywa objęty innym cyklem serwisowym.

Kogo dotyczy?

Podatności dotyczą systemów z jądrem Linuksa w wersjach sprzed wskazanych poprawek.

W praktyce oznacza to serwery aplikacyjne i bazodanowe, hosty wirtualizacji, węzły Kubernetes oraz urządzenia sieciowe oparte na Linuksie. Część podatności ma znaczenie tylko przy określonej konfiguracji — na przykład błędy libceph dotyczą środowisk z pamięcią masową Ceph, a s390 wyłącznie mainframe’ów IBM Z.

Ta selektywność jest tu praktyczną wskazówką: zamiast traktować partię jako siedemnaście osobnych zadań, warto ustalić, które podsystemy są w organizacji faktycznie używane, i od nich zacząć. Aktualizacja jądra i tak zamyka wszystkie naraz.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2