В Debian 13 Trixie закрыли 68 уязвимостей ядра — две затрагивают сеть и Open vSwitch

Проект Debian выпустил для стабильной ветки Debian 13 Trixie ядро Linux 6.12.100-1, закрывающее 68 уязвимостей с рисками повышения привилегий, отказа в обслуживании и утечки данных. Масштаб выделяется на фоне предыдущего обновления: за десять дней до него проект исправил 12 проблем. Среди новых патчей оказались сетевая ошибка use-after-free и OVSwrap — уязвимость Open vSwitch с возможностью получить права root.

В Debian 13 Trixie закрыли 68 уязвимостей ядра
В Debian 13 Trixie закрыли 68 уязвимостей ядра

Debian 13 получил Linux 6.12.100-1 через десять дней после предыдущего патча

Свежая история вокруг Debian 13 началась с цифры, которую трудно пропустить: 68 идентификаторов CVE в одном обновлении ядра. В начале августа на масштаб обновления обратило внимание 9to5Linux, а основанием стал официальный бюллетень DSA-6405-1, опубликованный Debian 31 июля 2026 года.

Исправления вошли в пакет Linux 6.12.100-1 для стабильной ветки Trixie. Debian описывает возможные последствия уязвимостей тремя категориями: повышение привилегий, отказ в обслуживании и раскрытие информации. За этими формулировками скрываются разные сценарии — от падения системы при обработке специально сформированного трафика до получения расширенных прав локальным процессом.

Контраст с предыдущим бюллетенем показывает темп работы команды безопасности. DSA-6393-1 вышел 21 июля и закрыл 12 уязвимостей в ядре 6.12.96-1. Через десять дней список вырос почти в шесть раз, а версия пакета поднялась до 6.12.100-1.

Бюллетень DebianДатаИсправлено CVEВерсия ядра для Trixie
DSA-6393-121 июля 2026 года126.12.96-1
DSA-6405-131 июля 2026 года686.12.100-1

Debian 13 использует долговременную ветку Linux 6.12 LTS. Проект сохраняет базовую версию ядра и переносит в неё исправления безопасности из более новых выпусков. Поэтому номер 6.12 остаётся прежним, хотя код ядра продолжает меняться вместе с патчами.

CVE-2026-64530 затрагивает обработку сетевых фрагментов

Одна из самых заметных ошибок получила номер CVE-2026-64530. Она находится в подсистеме управления сетевым трафиком Linux и относится к классу use-after-free — обращению к участку памяти после того, как ядро уже освободило его или передало другому механизму.

Сбой возникает при обработке фрагментированных пакетов. Механизм дефрагментации может забрать сетевой буфер, а классификатор трафика при определённой последовательности событий продолжает обращаться к прежнему указателю. В результате ядро работает с памятью, которой оно уже не владеет.

Что происходит дальше, зависит от содержимого памяти и конфигурации сетевой подсистемы. Самый прямой результат — аварийное завершение работы ядра и отказ в обслуживании. Red Hat указывает, что при управляемом использовании освобождённой памяти потенциально возможно выполнение кода. Удалённый сценарий связан со специально подготовленным сетевым трафиком и включёнными механизмами traffic control и connection tracking.

Для владельцев публичных серверов человеческий смысл этой ошибки прост: входящий пакет способен добраться до кода ядра ещё до обработки приложением. Веб-сервер, база данных или контейнерная платформа могут продолжать работать корректно, пока сбой развивается уровнем ниже — в сетевом стеке операционной системы.

OVSwrap открывал локальный путь к правам root через Open vSwitch

Вторая выделяющаяся проблема — CVE-2026-64531, получившая имя OVSwrap. Она затрагивает модуль Open vSwitch, который используется для программной коммутации трафика в виртуализированных средах, облачных платформах и контейнерной инфраструктуре.

Open vSwitch хранит действия над сетевыми потоками в атрибутах Netlink. Длина отдельного атрибута записывается в 16-битное поле, способное представить значение до 65 535 байт. После изменения проверки вложенное действие могло превысить этот предел. Значение длины переполнялось, а ядро обрабатывало структуру с неверными границами.

Публичное раскрытие OVSwrap описывает локальное повышение привилегий: непривилегированный пользователь при доступной уязвимой конфигурации может добиться выполнения кода в контексте ядра и получить root. Модуль Open vSwitch способен загружаться автоматически, поэтому отсутствие запущенного пользовательского процесса ovs-vswitchd само по себе не всегда исключает достижимость уязвимого кода.

Для рабочих станций с единственным доверенным пользователем этот сценарий имеет один профиль риска. На сервере с несколькими учётными записями, контейнерами или виртуальными сетями круг процессов, способных взаимодействовать с сетевыми пространствами имён, заметно шире. Именно поэтому OVSwrap привлёк больше внимания, чем большинство остальных CVE из бюллетеня.

Debian объединил 68 разных ошибок в три категории последствий

Официальный бюллетень перечисляет все 68 CVE, но не присваивает каждой проблеме отдельную оценку критичности. Debian сводит последствия к трём группам, и каждая затрагивает систему по-своему.

Тип последствияЧто происходит в системеГде эффект заметнее
Повышение привилегийЛокальный процесс получает доступ к функциям ядра или правам rootМногопользовательские серверы, контейнерные узлы, виртуализация
Отказ в обслуживанииЯдро, драйвер или сетевой компонент аварийно завершает работуПубличные сервисы и узлы с непрерывной нагрузкой
Раскрытие информацииДанные из памяти ядра становятся доступны процессу с меньшими правамиСистемы, где на одном узле обрабатываются данные разных пользователей

Количество CVE само по себе не показывает вероятность атаки. Часть ошибок достигается только при загруженном модуле, определённом драйвере или редкой комбинации настроек. Другие находятся в сетевом стеке и могут затрагивать широкий класс серверов. Общий пакет нужен потому, что Debian распространяет единое ядро сразу для множества аппаратных и программных конфигураций.

Обновление поступает через репозиторий trixie-security независимо от очередного точечного выпуска Debian 13. После установки пакет 6.12.100-1 находится на диске, а уже запущенное ядро продолжает работать до перезагрузки. Поэтому версия активного ядра и версия установленного пакета некоторое время могут различаться.

Бюллетень подтверждает исправления и оставляет открытым вопрос о реальных атаках

На 3 августа подтверждены четыре опорных факта: проект Debian выпустил DSA-6405-1, пакет 6.12.100-1 закрывает 68 CVE, CVE-2026-64530 затрагивает обработку сетевых пакетов, а для OVSwrap опубликован рабочий пример эксплуатации локального повышения привилегий. Предыдущий пакет ядра появился всего за десять дней до этого и содержал 12 исправлений.

В бюллетене Debian нет сведений о массовой эксплуатации этих ошибок и нет отдельной оценки критичности для каждого CVE. Публичный proof of concept для OVSwrap показывает техническую достижимость атаки, но не отвечает на вопрос о её использовании против реальных систем. Для CVE-2026-64530 также остаётся открытым масштаб конфигураций, в которых сетевой путь действительно доступен извне.

История обновления пока выглядит как масштабная серия исправлений стабильного ядра Debian 13. Дальнейшую картину определят отчёты об инцидентах и данные о том, какие из 68 уязвимостей применялись за пределами исследовательских стендов.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться