440 уязвимостей за 48 часов: в Linux случился рекордный всплеск CVE
За два дня команда безопасности ядра Linux опубликовала около 440 уведомлений об уязвимостях. Резкий рост числа записей CVE не связан с новой атакой или массовой эксплуатацией ошибок. Проект присвоил официальные идентификаторы уже исправленным дефектам, чтобы разработчикам дистрибутивов и специалистам по безопасности было проще проверять наличие нужных патчей.
Уведомления появились 19 и 20 июля 2026 года в рассылке linux-cve-announce. Каждая запись связывает уязвимость с конкретными изменениями в основном репозитории ядра Linux. Такой порядок помогает отследить исправление даже в дистрибутивах, которые используют собственную нумерацию версий и переносят патчи в более старые ветки.
Список затронул почти все крупные части ядра. Среди них сетевой стек, драйверы Ethernet и Wi-Fi, Bluetooth, файловые системы, подсистемы хранения, управление памятью, графика и виртуализация. Многие ошибки связаны с неправильной работой с памятью: обращением к уже освобождённым объектам, выходом за границы буфера, разыменованием нулевого указателя, гонками потоков и ошибками при подсчёте ссылок.
Один из примеров касается драйвера Qualcomm RMNET. Уязвимость CVE-2026-64188 позволяла обратиться к структуре конечной точки после освобождения памяти во время её удаления. Похожий дефект нашли в механизме восстановления обработчика mlx5e. Ошибка получила идентификатор CVE-2026-64122.
В виртуальных сокетах VMCI проблема CVE-2026-64115 возникала при сбросе соединения во время установления связи. Ядро могло продолжить работу с объектом, память которого уже освободили. Подобные дефекты часто приводят к сбою системы, но при подходящих условиях способны создать возможность для выполнения чужого кода или повышения привилегий.
Отдельная запись CVE-2026-64074 описывает выход за границы slab-буфера в интерфейсе statmount. Slab-распределитель управляет небольшими объектами ядра, поэтому ошибочный доступ способен повредить соседние структуры в памяти.
В реализации программного RDMA over TCP, известной как siw, исправили арифметическую ошибку при обработке блока MPA FPDU. CVE-2026-64102 связана с вычислениями над знаковыми значениями, которые могли привести к переполнению вниз и неверному размеру обрабатываемых данных.
Большая часть новых записей относится к сетевым компонентам. Патчи затронули netfilter и nftables, фильтрацию мостов, обработку IPv4 и IPv6, туннели, TCP, разгрузку TLS, OpenVPN, Bluetooth, драйверы беспроводных адаптеров и сетевые файловые системы.
CVE-2026-64024 закрывает утечку начального порядкового номера TCP для соединений в состоянии TIME-WAIT. При определённом сочетании условий удалённый узел мог получить данные, помогающие предсказывать порядковые номера новых соединений. Предсказуемые значения упрощают подделку пакетов и попытки вмешательства в TCP-сеансы.
Другая ошибка, CVE-2026-64114, находилась в обработке сырых IPv4-пакетов с параметром IP_HDRINCL. Такой режим позволяет приложению самостоятельно формировать IP-заголовок. Ядро некорректно обрабатывало пакеты с неправильной длиной заголовка, что могло вызвать сбой или повреждение памяти.
В nf_tables исправили дефект CVE-2026-64006. Ошибка появлялась, когда операция несколько раз записывала данные в один регистр. Неверная обработка приводила к повреждению значения и могла нарушить работу правил фильтрации.
Несколько уведомлений касаются Bluetooth. В L2CAP устранили неправильный порядок захвата блокировок при отмене ожидающей операции приёма. CVE-2026-64206 могла привести к взаимной блокировке потоков и зависанию подсистемы.
В модуле BNEP нашли чтение данных после освобождения памяти, связанное с именем устройства. Ошибка получила номер CVE-2026-64178. BNEP передаёт сетевой трафик через Bluetooth, поэтому проблема затрагивает системы, где соответствующий модуль активен и доступен внешним устройствам.
Исправления для SMB и CIFS усиливают проверки при работе с правами доступа и служебными интерфейсами. CVE-2026-64138 связана с проверкой идентификаторов безопасности во время наследования списков контроля доступа. Неполная проверка могла привести к неправильному назначению разрешений.
Для операций CIFS SWN через netlink теперь требуются права сетевого администратора. До исправления CVE-2026-64137 часть действий могла выполняться без достаточных полномочий. Ограничение снижает риск злоупотребления локальным интерфейсом со стороны непривилегированного пользователя.
Опубликованный набор показывает, насколько широка поверхность атаки ядра Linux. Риск создают не одни сетевые службы, доступные из интернета. Ошибка может находиться в драйвере оборудования, файловой системе, Bluetooth-модуле, механизме виртуализации или интерфейсе, который доступен только локальным процессам и виртуальным машинам.
Не каждая из 440 уязвимостей одинаково опасна для любой системы. Сервер без Bluetooth-адаптера не затронет ошибка в BNEP, а узлу без RDMA не угрожает дефект в siw. Реальный риск зависит от конфигурации ядра, загруженных модулей, подключённого оборудования и того, могут ли недоверенные пользователи или удалённые узлы обращаться к проблемной подсистеме.
Особого внимания требуют интернет-серверы, облачные платформы с несколькими арендаторами и системы виртуализации на базе KVM. В число приоритетных также входят узлы, где используют конфиденциальные вычисления, SMB, RDMA, Bluetooth, Wi-Fi или специализированные сетевые драйверы.
В каждом уведомлении перечислены коммиты, которые внесли ошибку и затем устранили её в основном репозитории Linux. Администратору не обязательно сравнивать только номера версий ядра. Можно проверить историю патчей конкретного дистрибутива и выяснить, перенёс ли поставщик нужное исправление в собственную ветку.
Самостоятельно собирать ядро из основного репозитория обычно не требуется. Безопаснее установить пакет, выпущенный разработчиками дистрибутива или производителем оборудования. Поставщики проверяют совместимость патчей со своими конфигурациями и переносят исправления в поддерживаемые версии.
Перед массовым развёртыванием обновлённое ядро следует проверить на тестовых системах. Изменения в драйверах, сетевом стеке и файловых системах могут повлиять на оборудование и рабочие нагрузки. После установки пакета затронутые машины нужно перезагрузить, иначе система продолжит работать со старым ядром, загруженным в память.
Около 440 записей за два дня не означают, что в Linux внезапно нашли сотни новых дыр. Большинство патчей уже находилось в репозитории, а публикация CVE добавила к ним формальные номера и единый способ отслеживания. Теперь поставщики дистрибутивов, администраторы и команды безопасности могут быстрее сопоставлять ошибки с установленными ядрами и проверять, какие обновления ещё не попали в их системы.