9 сентября 2026 года команда Nebula Security опубликовала сразу 18 уязвимостей в ядре Linux, каждая из которых позволяет получить права root или выбраться из контейнера на хост-систему. Все они уже исправлены в актуальных версиях ядра — но только на тех серверах, где обновления устанавливались своевременно.
Какие уязвимости нашли
Все 18 уязвимостей относятся к одному классу — use-after-free: ошибка, при которой ядро продолжает использовать уже освобождённую область памяти. Это позволяет атакующему записать туда нужные данные и получить полный контроль над системой. Уязвимости затрагивают разные подсистемы ядра:
- CVE-2026-43502 — протокол RDS (Reliable Datagram Sockets). Присутствует с ядра 4.17. Подтверждена на openSUSE с ядром 6.4.
- CVE-2026-80714 — подсистема IPVS (IP Virtual Server, балансировка нагрузки). Исправлена 19 августа. Подтверждена на Debian 13 с ядром 6.12.
- CVE-2026-74597 — туннели IPv6 (ip6_tunnel). Исправлена 19 августа. Подтверждена на CentOS 10 с ядром 6.12.
- CVE-2026-74581 — обработка multicast-адресов IPv6. Исправлена 19 августа. Подтверждена на Debian 13.
- CVE-2026-74480 — управление сетевыми маршрутами (multicast). Исправлена 9 августа. Подтверждена на RHEL 10.
- CVE-2026-72255 — модуль nf_queue (netfilter/iptables). Исправлена 24 июля. Подтверждена на Ubuntu 26.04 с ядром 7.0.
- CVE-2026-72137 — IPSec XFRM (обработка keepalive-пакетов). Исправлена 30 июля. Подтверждена на Ubuntu 26.04.
- CVE-2026-68376 — протокол SCTP (некорректная обработка HMAC-параметров). Исправлена 3 сентября. Подтверждена на Ubuntu 26.04.
- CVE-2026-68162 — протокол SCTP (изменение sysctl-параметров). Исправлена 10 августа. Подтверждена на Ubuntu 26.04.
- CVE-2026-64560 — posix-cpu-timer (таймеры процессов при вызове exec()). Исправлена 5 июля. Подтверждена на устройствах Google Pixel с Android.
- CVE-2026-52933 — подсистема io_uring (асинхронный ввод-вывод). Исправлена 15 августа. Подтверждена на Fedora с ядром 6.19.
- CVE-2026-52924 — протокол SCTP (обработка сообщений «Stale Cookie»). Исправлена 19 августа. Подтверждена на Ubuntu 26.04.
- CVE-2026-52923 — SysV IPC (межпроцессное взаимодействие). Исправлена 24 июля. Подтверждена на RHEL 10.
- CVE-2026-52912 — модуль nf_queue (netfilter). Исправлена 1 июля. Подтверждена на openSUSE.
- CVE-2026-43501 — IPv6 Source Routing Header. Исправлена 7 мая. Подтверждена в рамках программы Google kernelCTF.
- CVE-2026-43042 — протокол MPLS. Исправлена 11 августа. Подтверждена на Debian 13 с ядром 6.12.
- CVE-2026-31678 — Open vSwitch (виртуальный коммутатор). Исправлена 2 августа. Подтверждена на Fedora 44.
- CVE-2026-31659 — протокол B.A.T.M.A.N. (сетевой mesh-протокол). Исправлена 18 августа. Подтверждена на Arch Linux с ядром 6.19.
Почему важно обновляться вовремя
Все 18 уязвимостей уже исправлены — патчи появились в ядре между маем и сентябрём 2026 года. Но исправление в исходном коде ядра не означает, что ваш сервер защищён. Патч нужно получить, установить и применить — то есть обновить ядро и перезагрузить сервер.
На практике серверы часто работают без обновлений месяцами и даже годами. Причины разные: «не хочу рисковать стабильностью», «некогда», «и так работает». Но пока сервер не обновлён, все найденные за это время уязвимости остаются открытыми — и атакующему достаточно воспользоваться любой одной из них.
Характерная деталь этой публикации: большинство уязвимостей были исправлены в ядре за недели и месяцы до публичного раскрытия. Это означает, что серверы с актуальным ядром были защищены ещё до того, как об уязвимостях стало известно широкой аудитории. Серверы без обновлений — нет.
Мы делаем это за вас
Клиентам на постоянном обслуживании мы устанавливаем обновления ядра и системных пакетов в плановом режиме — без аварий и простоев. Кроме обновлений, мы регулярно проводим аудит безопасности серверов: проверяем конфигурации, права доступа, открытые порты и следим за появлением новых уязвимостей, затрагивающих ваши системы.
Если хотите, чтобы ваши серверы обслуживались так же — посмотрите наши тарифы на администрирование: systemintegra.ru/uslugi/administrirovanie-serverov
← Ко всем новостям