Luka o powadze 7.8 w dziesięciostopniowej skali CVSS (Common Vulnerability Scoring System — skala oceniająca powagę luki) została niedawno załatana w jądrze Linuxa 1 2. Problem, zidentyfikowany jako CVE-2026-63870, dotyczy sposobu przetwarzania pakietów sieciowych w module odpowiedzialnym za komunikację w standardzie 6LoWPAN. To technologia kluczowa dla urządzeń Internetu Rzeczy (IoT), co oznacza, że problem nie dotyczy typowych serwerów czy stacji roboczych, a raczej wyspecjalizowanych systemów wbudowanych (embedded).
TL;DR
- Produkt: Jądro Linuxa (Linux kernel).
- Moduł:
ieee802154: 6lowpanoraznet/bluetooth/6lowpan.c. - Identyfikator: CVE-2026-63870.
- Wektor: Przesłanie pakietu sieciowego innego niż IPv6 do interfejsu skonfigurowanego do obsługi 6LoWPAN 3.
- Skutek: Użycie niezainicjalizowanych danych z pamięci jądra, co może prowadzić do niestabilności systemu, awarii lub potencjalnego wycieku informacji.
- Kogo dotyczy: Administratorzy i deweloperzy systemów wbudowanych (embedded) i urządzeń IoT opartych na Linuxie, szczególnie w sektorach automatyki przemysłowej, smart city i logistyki w Polsce.
- Pierwszy ruch: Identyfikacja systemów z aktywnym modułem 6LoWPAN i pilna aktualizacja jądra Linuxa do wersji zawierającej poprawkę.
Wektor ataku
Luka tkwi w obsłudze protokołu 6LoWPAN, czyli techniki przesyłania pakietów IPv6 przez energooszczędne sieci bezprzewodowe standardu IEEE 802.15.4. Jest to fundament komunikacji w wielu systemach IoT. Problem wynika z nieprawidłowego założenia w kodzie jądra.
Funkcja lowpan_xmit() została zaprojektowana do obsługi wyłącznie pakietów w standardzie IPv6 4. Atakujący lub błędnie skonfigurowany sterownik może jednak wysłać do interfejsu sieciowego 6LoWPAN pakiet innego typu, na przykład pakiet protokołu AoE (ATA over Ethernet) 3.
Analiza kodu pokazuje, że w takiej sytuacji funkcja odpowiedzialna za tworzenie nagłówka (lowpan_header_create) kończy działanie przedwcześnie 5. Nie inicjalizuje przy tym kluczowej struktury danych lowpan_addr_info, która przechowuje informacje o adresach. W efekcie w pamięci pozostają przypadkowe, „brudne” dane z poprzednich operacji.
Następnie, funkcja transmitująca pakiet (lowpan_xmit) bezwarunkowo odczytuje i wykorzystuje tę niezainicjalizowaną strukturę 6. Prowadzi to do operowania na losowych danych, co może skutkować awarią jądra (kernel panic) lub, w gorszym scenariuszu, wyciekiem fragmentów wrażliwych danych z pamięci systemu. Podobny błąd logiczny zidentyfikowano również w module Bluetooth obsługującym 6LoWPAN 7.
Wskaźniki kompromitacji
Ta luka nie jest związana z konkretną kampanią złośliwego oprogramowania, więc nie publikujemy klasycznych wskaźników kompromitacji (IoC — Indicators of Compromise) takich jak hashe plików czy adresy IP serwerów C2 (Command and Control — serwer kontrolujący zainfekowane maszyny).
Obronę należy skupić na identyfikacji podatnych systemów i wdrożeniu poprawek. Monitorowanie logów systemowych pod kątem awarii jądra (kernel panic) na urządzeniach intensywnie korzystających z interfejsów 6LoWPAN jest kluczowe.
Co zrobić w 24-48h
Rekomendowane podejście zakłada działanie prewencyjne. Poniższe kroki nie zastępują pełnej konsultacji bezpieczeństwa, ale stanowią podstawę reagowania.
- Audyt zasobów. Należy zidentyfikować wszystkie systemy oparte na Linuxie w infrastrukturze, które mogą wykorzystywać komunikację bezprzewodową w standardzie IEEE 802.15.4 lub Bluetooth Low Energy z obsługą 6LoWPAN. Dotyczy to głównie urządzeń IoT w polskim przemyśle, logistyce, rolnictwie precyzyjnym czy elementach infrastruktury smart city.
- Aktualizacja jądra. Podstawową metodą mitygacji jest aktualizacja jądra Linuxa do wersji, która zawiera poprawkę dla CVE-2026-63870. Poprawka polega na prostym odrzucaniu wszystkich pakietów, które nie są typu IPv6, zanim zostaną one błędnie przetworzone 8. Należy śledzić biuletyny bezpieczeństwa używanej dystrybucji (np. Debian, Ubuntu, Yocto Project) i zainstalować zaktualizowany pakiet jądra.
- Weryfikacja konfiguracji. Warto sprawdzić, czy na interfejsach sieciowych 6LoWPAN nie są przez pomyłkę obsługiwane inne protokoły. Prawidłowa segmentacja i konfiguracja sieci może ograniczyć powierzchnię ataku.
- Przegląd kodu dla deweloperów. Polskie firmy tworzące oprogramowanie dla urządzeń IoT powinny zweryfikować, czy ich aplikacje lub sterowniki nie wysyłają przez przypadek pakietów innych niż IPv6 do interfejsów 6LoWPAN. Choć błąd leży w jądrze, unikanie nieprawidłowych wywołań po stronie aplikacji jest dobrą praktyką. W przypadku wykrycia incydentu rekomendujemy zgłoszenie go do krajowego zespołu reagowania, CERT Polska.
Źródła
Zobacz też
- Linux: Dwa błędy w obsłudze iSCSI prowadzą do zdalnego paraliżu jądra
- Copy Fail: luka w Linuksie pozwala na przejęcie root. CISA potwierdza aktywne
- CVE-2025-10910: Zdalne przejęcie kontroli nad urządzeniami Govee w Polsce
- Krytyczna luka w bramkach Modbus 3onedata — root shell dla uwierzytelnionych
Przypisy
-
W jądrze Linuxa (Linux kernel) rozwiązano lukę w zabezpieczeniach. — nvd.nist.gov › CVE 2026 63870 ↩
-
Rekord CVE-2026-63870 został niedawno opublikowany na liście CVE i włączony do zbioru danych NVD. — nvd.nist.gov › CVE 2026 63870 ↩
-
Sterownik aoe (lub podobny) generuje pakiet inny niż IPv6 (np. ETH_P_AOE) i umieszcza go w kolejce do transmisji przez dev_queue_xmit() na interfejsie 6LoWPAN. — nvd.nist.gov › CVE 2026 63870 ↩ ↩2
-
Luka dotyczy modułu ieee802154: 6lowpan i polega na akceptowaniu tylko pakietów IPv6 w funkcji lowpan_xmit(). — nvd.nist.gov › CVE 2026 63870 ↩
-
Ponieważ pakiet nie jest IPv6, funkcja 6LoWPAN header_ops->create (lowpan_header_create lub header_create) zwraca wynik wcześnie, nie inicjalizując struktury lowpan_addr_info w nagłówku skb. — nvd.nist.gov › CVE 2026 63870 ↩
-
W funkcji transmisji (lowpan_xmit) sterownik wywołuje lowpan_header (lub setup_header), która bezwarunkowo kopiuje i używa lowpan_addr_info z nagłówka, zawierającego niezainicjalizowane dane. — nvd.nist.gov › CVE 2026 63870 ↩
-
Podobna poprawka jest potrzebna w funkcji bt_xmit() w net/bluetooth/6lowpan.c. — nvd.nist.gov › CVE 2026 63870 ↩
-
Problem został naprawiony poprzez odrzucanie pakietów innych niż IPv6. — nvd.nist.gov › CVE 2026 63870 ↩
// Komentarze ...
Dodaj komentarz