A GNU C Library (glibc) fejlesztői kritikus biztonsági javítást adtak ki a CVE-2026-0915 jelzésű sebezhetőségre, amely egy 1996 júniusában bevezetett kódrészletet érint. A hiba a getnetbyaddr és a getnetbyaddr_r függvények hálózati névfeloldási folyamatában található. A sebezhetőség lényege, hogy bizonyos körülmények között a szoftver inicializálatlan memóriatartalmat továbbít a DNS-feloldó (resolver) felé. A hiba azért maradhatott rejtve 30 éven keresztül, mert kizárólag egy speciális peremesetben, nulla értékű hálózati paraméter átadásakor jelentkezik, amit a korábbi minőségbiztosítási tesztek nem fedtek le.
Tartalomjegyzék

Adatszivárgás a DNS-lekérdezések során
A technikai elemzés során megállapították hogy a probléma akkor jelentkezik, amikor a függvényt nulla értékkel hívják meg: ilyenkor a DNS-lekérdezés összeállításába nem inicializált memóriarészek is bekerülhetnek. A gyakorlatban ez azt eredményezi, hogy a program a veremből (stack) olvas ki véletlenszerű bájtokat, majd ezeket a DNS-szerver felé elküldi.
Bár a közvetlen kockázat nem tűnik különösebben magasnak – hiszen tipikusan csak a közeli memória-tartományokból származó adatok szivároghatnak ki –, a kiszivárgó információ így is értékes lehet egy támadónak. Ilyen adatok segítségével például könnyebbé válhat az ASLR (címterület-elrendezés véletlenszerűsítése) megkerülése, ami többféle további támadás alapját is megteremtheti.
Érkezik a glibc 2.43-as verziója
Ezzel párhuzamosan egy másik sebezhetőséget, a CVE-2026-0861-et is sikerült hatástalanítani, amely a memóriafoglalásért felelős függvényeket érintette. Ebben az esetben a túl nagy igazítási paraméterek egészszám-túlcsorduláshoz, majd a memóriaterület sérüléséhez vezethettek, bár ez a hiba „csupán” 2019 óta létezett a szoftverben. A fejlesztők mindkét javítást integrálták a glibc forráskódjába, a felhasználók pedig a tervek szerint február elején megjelenő 2.43-as stabil verzióban kapják meg a javításokat.
