BDU:2026-14220 (CVE-2026-46120) — уязвимость функции ip6erspan_changelink() модуля net/ipv6/ip6_gre.c ядра операционной системы Linux

По данным БДУ ФСТЭК России, по состоянию на 07.09.2026.

Высокий — 7.8/10 Устранена

Уязвимость функции ip6erspan_changelink() модуля net/ipv6/ip6_gre.c ядра операционной системы Linux связана с использованием имени с неправильной ссылкой. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 8, 9, 10, 10.0 Extended Update Support; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 11, 12, 13; Linux (Сообщество свободного программного обеспечения) — версии от 6.13 до 6.18.29 включительно, от 6.19 до 7.0.6 включительно, от 5.11 до 5.15.208 включительно, от 5.16 до 6.1.174 включительно, от 6.2 до 6.6.139 включительно, от 6.7 до 6.12.87 включительно, от 4.16.12 до 5.10.257 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: lore.kernel.org, git.kernel.org, git.kernel.org

Сведения об уязвимости

Идентификаторы BDU:2026-14220 · CVE-2026-46120
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость функции ip6erspan_changelink() модуля net/ipv6/ip6_gre.c ядра операционной системы Linux, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Даты Опубликована: 07.09.2026 · Обновлена ФСТЭК: 07.09.2026 · Выявлена: 30.04.2026
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-763 — освобождение неверного указателя или ссылки
Класс уязвимости Уязвимость кода · Способ эксплуатации: исчерпание ресурсов

Уязвимое ПО

  • Red Hat Enterprise Linux (Red Hat) — версии 8, 9, 10, 10.0 Extended Update Support · операционная система
  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 11, 12, 13 · операционная система
  • Linux (Сообщество свободного программного обеспечения) — версии от 6.13 до 6.18.29 включительно, от 6.19 до 7.0.6 включительно, от 5.11 до 5.15.208 включительно, от 5.16 до 6.1.174 включительно, от 6.2 до 6.6.139 включительно, от 6.7 до 6.12.87 включительно, от 4.16.12 до 5.10.257 включительно · операционная система

Возможные меры по устранению уязвимости

Обновление. В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: