Linux Kernel - نوشتن خارج از محدوده در ebtables SNAT target (CVE-2026-53266)
Linux Kernel — CVE-2026-53266
کرنل لینوکس در ebtables SNAT target دارای یک آسیبپذیری از نوع Out-of-Bounds Write است. این نقص از طریق بازنویسی آدرس سختافزاری فرستنده (ARP sender hardware address) رخ میدهد و اجازه میدهد نوشتن مستقیماً در یک fragment از socket-buffer غیرخطی (nonlinear) انجام شود که توسط یک صفحهٔ فایل splice-imported پشتیبانی میشود.
⚠️ محصول(های) آسیبدیده ممکن است در وضعیت End-of-Life (EoL) یا End-of-Service (EoS) باشند. توصیه میشود کاربران استفاده از آنها را متوقف کرده و به نسخهای پشتیبانیشده منتقل شوند.
CWE مرتبط: CWE-787 (Out-of-Bounds Write)
جزئیات
- استفاده در کمپینهای باجافزاری: نامشخص
- نیاز به Forensic Triage طبق BOD-26-04: بله
- تاریخ افزودهشدن: 2026-09-18
- مهلت اقدام (Due Date): 2026-09-21
اقدام لازم
مطابق دستورالعمل سازنده، مطابق با BOD 26-04 (اولویتبندی بهروزرسانیهای امنیتی بر اساس ریسک) و الزامات Forensics Triage صادرشده از سوی CISA، وصلهها/راهکارهای کاهشدهندهٔ ریسک (mitigations) اعمال شود.
در صورت استفاده از سرویسهای ابری، دستورالعملهای مربوطهٔ BOD 26-04 رعایت شود، یا در صورت نبود راهحل کاهشدهندهٔ ریسک، استفاده از محصول متوقف شود.
مسئولیت ارزیابی سطح اکسپوژر اینترنتی هر asset و رعایت مهلتهای patching طبق BOD 26-04 بر عهدهٔ هر سازمان (stakeholder) است.
این آسیبپذیری مربوط به یک کامپوننت متنباز (open-source) است که میتواند توسط محصولات مختلفی استفاده شود.
