安全公告

Linux 核心中 ICSSG-PRUETH 網路驅動程的漏洞

  • Advisory ID: CVE-2026-43039
  • Severity: Low
  • CVE(s): CVE-2026-43039
  • Affected Products: CubeCOS
  • Updated On: 2026-05-13

受影響的產品

  • CubeCOS

前言

本安全通報涵蓋 CVE-2026-43039

CubeCOS 不受此漏洞影響。

在 Linux 核心中的 Texas Instruments ICSSG-PRUETH 網路驅動程式中,已發現一項關鍵漏洞。此漏洞涉及對零拷貝 (ZC) 接收調度處理不當,可能導致核心記憶體外洩或系統不穩定。CubeCOS 不受此漏洞影響。雖然該 CVE 針對特定嵌入式硬體的嚴重性評級為「高」,但 CubeCOS 的架構設計與軟體組成使其不受此弱點影響。

說明

此漏洞(編號 CVE-2026-43039)存在於 icssg-prueth 驅動程式的 emac_dispatch_skb_zc() 函式中。當驅動程式無法正確初始化或將封包資料複製至套接字緩衝區時,便會觸發此漏洞,導致網路堆疊處理未初始化的核心堆疊記憶體。這可能導致敏感的核心資訊外洩或記憶體損毀。

風險評估與

根據以下技術驗證,CubeCOS 使用者面臨的風險為零

  • 缺少驅動程式模組:受影響的驅動程式 icssg-prueth 未包含在 CubeCOS 核心發行版中。經檢查檔案系統後確認,目錄 /usr/lib/modules/6.12.74-1.el9.x86_64 中並不存在此驅動程式。
  • 未偵測到執行時存在:對 CubeCOS 環境的執行時分析確認,prueth 模組並未載入,且標準 CubeCOS 硬體抽象層亦不支援底層硬體(TI Sitara 工業處理器)。
  • 硬體不相容性:此漏洞的程式碼路徑僅適用於德州儀器 (Texas Instruments) 的 ICSSG-PRU 以太網控制器,而 CubeCOS 部署的伺服器並未採用此類控制器。

客戶需採取的行動

系統管理員無需立即採取任何行動。由於該漏洞驅動程式既未存在也未被載入,因此 CubeCOS 系統內並不存在此攻擊面。

儘管該系統並無安全漏洞,CubeCOS 仍秉持主動防禦的安全方針。

  • 解決方案:CubeCOS 未來的維護版本將繼續追蹤上游核心的安全修補程式。
  • 修正:未來任何核心版本更新都將確保,若日後導入 TI 驅動程式,其中必會包含針對 emac_dispatch_skb_zc() 函式的修正,以防止回歸問題。

參考文獻

清單

變更紀錄

 
日期 說明
2026-05-11 案件受理
2026-05-12 問題分類
2026-05-13 首次出版

Contact Us