CVE-2026-53266
Linux Kernel
2026-09-18
Linux Kernel contains an out-of-bounds write vulnerability in the ebtables SNAT target which allows an ARP sender hardware address rewrite to write directly into a nonlinear socket-buffer fragment backed by a splice-imported file page. The impacted product(s) could be end-of-life (EoL) and/or end-of-service (EoS). Users are advised to discontinue use and/or transition to a supported version.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-53266 представляет собой критическую ошибку записи за пределами границ (out-of-bounds write) в компоненте ebtables (Ethernet Bridge Tables) ядра Linux, конкретно в модуле расширения SNAT. Уязвимость возникает при обработке ARP-пакетов, когда механизм перезаписи аппаратного адреса отправителя (ARP sender hardware address rewrite) пытается записать данные напрямую в нелинейный фрагмент сокет-буфера (skb). Если этот фрагмент связан со страницей файла, импортированной через системный вызов splice, происходит некорректная работа с памятью. Это позволяет злоумышленнику повредить данные в кэше страниц или выполнить произвольный код с привилегиями ядра.
Как исправить
Основным способом устранения является обновление ядра Linux до версии, содержащей официальный патч, который добавляет проверку на возможность записи в буфер перед выполнением операций копирования.
Обновите индекс пакетов:
sudo apt-get update
Установите последнюю доступную версию ядра:
sudo apt-get upgrade linux-image-generic
Перезагрузите систему для применения изменений:
sudo reboot
Если вы используете специфическую сборку или EoL-дистрибутив, необходимо вручную применить патч к исходному коду ядра в функции ebt_snat_tg (файл net/bridge/netfilter/ebt_snat.c), добавив вызов skb_ensure_writable.
Временные меры
Если немедленное обновление ядра невозможно, необходимо минимизировать поверхность атаки путем отключения уязвимого модуля или блокировки соответствующих правил ebtables.
Удалите правила ebtables, использующие цель SNAT:
ebtables -D POSTROUTING -j snat --to-src <MAC_ADDRESS>
Выгрузите модуль ядра ebt_snat (если он не встроен в ядро статически):
sudo modprobe -r ebt_snat
Добавьте модуль в черный список для предотвращения его автоматической загрузки:
echo "blacklist ebt_snat" | sudo tee /etc/modprobe.d/cve-2026-53266-mitigation.conf
Ограничьте использование системного вызова splice для непривилегированных пользователей с помощью механизмов seccomp или AppArmor, чтобы предотвратить создание условий для эксплуатации (связывание сокет-буфера с файловыми страницами).
Пока никто не поделился опытом.
Станьте первым!