Ubuntu закрыла свыше 760 уязвимостей в ядрах Intel IoTG — обновления вышли для 20.04 и 22.04 LTS

Canonical 31 июля 2026 года выпустила два крупных пакета исправлений для ядер Intel IoTG в Ubuntu 20.04 LTS и 22.04 LTS. В каждом бюллетене перечислено свыше 760 CVE, а установка новых ядер требует перезагрузки; из-за смены ABI администраторам придётся проверить сторонние модули.

Ubuntu закрыла свыше 760 уязвимостей в ядрах Intel IoTG
Ubuntu закрыла свыше 760 уязвимостей в ядрах Intel IoTG

Два бюллетеня обновляют обычное и Real-time ядра Intel IoTG

В один день Canonical опубликовала USN-8620-3 и USN-8620-4. Оба бюллетеня датированы 31 июля 2026 года и относятся к специализированным сборкам Linux 5.15 для платформ Intel IoT.

Масштаб получился необычным: перечень каждого уведомления включает свыше 760 идентификаторов CVE. Большая цифра связана с тем, что Canonical перенесла в ветки Intel IoTG накопленный набор исправлений из разных частей ядра — от файловых систем и сетевого стека до драйверов, виртуализации и управления памятью.

Затронутые варианты распределены так:

СистемаВариант ядраИсправленная версия
Ubuntu 22.04 LTSlinux-intel-iotglinux-image-5.15.0-1107-intel-iotg версии 5.15.0-1107.113
Ubuntu 22.04 LTSlinux-intel-iot-realtimelinux-image-5.15.0-1104-intel-iot-realtime версии 5.15.0-1104.106
Ubuntu 20.04 LTSlinux-intel-iotg-5.15linux-image-5.15.0-1107-intel-iotg версии 5.15.0-1107.113~20.04.1

Для Ubuntu 20.04 LTS исправления Intel IoTG доступны через Ubuntu Pro. Real-time ядро для Ubuntu 22.04 LTS тоже относится к предложению Ubuntu Pro. Обычная сборка linux-intel-iotg для Ubuntu 22.04 LTS обновляется штатными пакетами дистрибутива.

Исправления затронули NTFS, сеть, память, KVM и десятки драйверов

Canonical отдельно описала несколько понятных сценариев атаки. Уязвимость CVE-2023-45896 находилась в реализации NTFS: специально подготовленный образ файловой системы мог вызвать чтение данных за пределами допустимой области и раскрыть фрагменты памяти ядра после монтирования.

В список вошли две процессорные проблемы AMD. CVE-2025-54505 связана с остаточными данными в блоке деления с плавающей точкой при спекулятивном выполнении, а CVE-2025-54518 затрагивает разделение ресурсов кэша операций в отдельных процессорах Zen 2 и допускает повышение привилегий при определённых условиях.

Почему AMD упоминается в уведомлении для Intel IoTG? Пакеты собираются из общей кодовой базы Linux и получают большой набор исправлений ядра. Применимость конкретной CVE зависит от процессора, включённых модулей и конфигурации устройства, поэтому AMD-специфичные проблемы не описывают угрозу для каждой платформы Intel.

Основная масса исправлений распределена по множеству подсистем:

  • файловые системы Btrfs, Ext4, F2FS, NTFS3, SMB, NFS, SquashFS и XFS;
  • сетевой стек IPv4 и IPv6, Netfilter, Bluetooth, Wi-Fi, TLS, SCTP, Open vSwitch и Unix-сокеты;
  • KVM, cgroup, BPF, io_uring, планировщик, futex и управление памятью;
  • NVMe, SCSI, USB, PCI, TPM, GPU, HID, IOMMU и сетевые драйверы;
  • AppArmor, Linux Security Modules и криптографические компоненты.

Такой перечень показывает характер выпуска: Canonical синхронизировала специализированные IoTG-ветки с большим накопленным массивом исправлений, который ранее поступал в другие варианты ядра Ubuntu.

Смена ABI потребует внимания к DKMS и внешним драйверам

Главная эксплуатационная деталь спрятана в инструкции по обновлению. Canonical изменила ABI ядра — интерфейс, через который внешние модули взаимодействуют с ядром. Новый номер сборки помогает системе отделить обновлённое ядро от предыдущего, но сторонние модули должны собраться заново.

Обычно DKMS делает это автоматически во время установки пакетов. Риск возникает на устройствах с проприетарными драйверами, собственными модулями для оборудования, нестандартными сетевыми адаптерами или программными компонентами производителя. Неудачная сборка может оставить модуль недоступным после перезагрузки.

Перед плановой перезагрузкой полезно проверить состояние DKMS:

dkms status

После установки пакетов журнал apt покажет, прошла ли сборка модулей без ошибок. Для удалённых IoT-узлов разумно сохранить доступ к консоли управления или предусмотреть окно обслуживания: устройство может обслуживать производственную линию, терминал, шлюз либо систему наблюдения, где неожиданный простой обходится дороже обычной перезагрузки сервера.

Новое ядро начнёт защищать систему после перезагрузки

Стандартная установка выглядит привычно:

sudo apt update
sudo apt full-upgrade
sudo reboot

После запуска системы активную версию можно проверить командой:

uname -r

Для обычного Intel IoTG на Ubuntu 22.04 LTS ожидается ветка 5.15.0-1107-intel-iotg, для Real-time варианта — 5.15.0-1104-intel-iot-realtime. В Ubuntu 20.04 LTS обновлённая IoTG-сборка тоже использует номер 5.15.0-1107-intel-iotg.

Установка пакета без перезагрузки оставляет работающим прежнее ядро. Поэтому фактический момент закрытия уязвимостей наступает после загрузки новой версии и успешного запуска нужных модулей. На одиночном устройстве этот шаг занимает несколько минут; парк терминалов или промышленных шлюзов потребует поэтапного развёртывания с проверкой оборудования после каждой группы.

Масштаб июльского выпуска делает его заметным даже среди регулярных обновлений Ubuntu: один цикл устраняет сотни проблем в ядре, сетевом стеке, файловых системах и драйверах. Практический ориентир здесь конкретный — установить подходящий пакет, проконтролировать сборку внешних модулей и убедиться, что устройство действительно загрузилось с ядром 1107 либо Real-time сборкой 1104.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться