CVE-2026-53266

Linux Kernel

ВЫСОКИЙ РИСК

Вероятность (EPSS) 0.6%
Тяжесть (CVSS) CVSS 8.8
Дата обнаружения

2026-09-18

Профиль угрозы (Вектор)
Доступ
Локально
Сложность
Низкая
Привилегии
Юзер
Жертва
Бездействует
Строка: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Официальное описание

Linux Kernel contains an out-of-bounds write vulnerability in the ebtables SNAT target which allows an ARP sender hardware address rewrite to write directly into a nonlinear socket-buffer fragment backed by a splice-imported file page. The impacted product(s) could be end-of-life (EoL) and/or end-of-service (EoS). Users are advised to discontinue use and/or transition to a supported version.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-53266 представляет собой критическую ошибку записи за пределами границ (out-of-bounds write) в компоненте ebtables (Ethernet Bridge Tables) ядра Linux, конкретно в модуле расширения SNAT. Уязвимость возникает при обработке ARP-пакетов, когда механизм перезаписи аппаратного адреса отправителя (ARP sender hardware address rewrite) пытается записать данные напрямую в нелинейный фрагмент сокет-буфера (skb). Если этот фрагмент связан со страницей файла, импортированной через системный вызов splice, происходит некорректная работа с памятью. Это позволяет злоумышленнику повредить данные в кэше страниц или выполнить произвольный код с привилегиями ядра.

Как исправить

Основным способом устранения является обновление ядра Linux до версии, содержащей официальный патч, который добавляет проверку на возможность записи в буфер перед выполнением операций копирования.

Обновите индекс пакетов:

sudo apt-get update

Установите последнюю доступную версию ядра:

sudo apt-get upgrade linux-image-generic

Перезагрузите систему для применения изменений:

sudo reboot

Если вы используете специфическую сборку или EoL-дистрибутив, необходимо вручную применить патч к исходному коду ядра в функции ebt_snat_tg (файл net/bridge/netfilter/ebt_snat.c), добавив вызов skb_ensure_writable.

Временные меры

Если немедленное обновление ядра невозможно, необходимо минимизировать поверхность атаки путем отключения уязвимого модуля или блокировки соответствующих правил ebtables.

Удалите правила ebtables, использующие цель SNAT:

ebtables -D POSTROUTING -j snat --to-src <MAC_ADDRESS>

Выгрузите модуль ядра ebt_snat (если он не встроен в ядро статически):

sudo modprobe -r ebt_snat

Добавьте модуль в черный список для предотвращения его автоматической загрузки:

echo "blacklist ebt_snat" | sudo tee /etc/modprobe.d/cve-2026-53266-mitigation.conf

Ограничьте использование системного вызова splice для непривилегированных пользователей с помощью механизмов seccomp или AppArmor, чтобы предотвратить создание условий для эксплуатации (связывание сокет-буфера с файловыми страницами).

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!