Практическая проверка EROFS MicroLZMA decoder pool по свежему kernel advisory: runtime build, upstream commit, безопасный fixture и чёткий stop-rule без production-нагрузки.
Узкая граница EROFS MicroLZMA decoder pool
Для EROFS MicroLZMA decoder pool проверяется не общий статус Linux, а один конкретный переход: Default pool зависел от num_possible_cpus, а image-selected dictionary мог достигать 8 MiB на stream; на многоядерной системе небольшой image закреплял сотни MiB vmalloc до unload module. Версионная граница статьи — присутствие stable commit из GHSA-6hp7-9qfx-w4m8 либо документированного backport поставщика в загруженном kernel build. Собственный предмет этой страницы выражен как «расчёт CPU count × effective stream source × dictionary MiB × maximum preallocation × module lifetime». Он не совпадает с соседними parser, filesystem, socket или workqueue задачами. Карточка от 4 сентября служит свежим сигналом; она не доказывает, что конкретный узел затронут или подвергался атаке.
Runtime-карта для EROFS MicroLZMA decoder pool
Сначала соберите uname/build ID, distribution package revision, loaded module/feature state и mapping vendor advisory → stable commit без hostnames и пользовательских данных. Затем заполните «расчёт CPU count × effective stream source × dictionary MiB × maximum preallocation × module lifetime» для фактически загруженного ядра. У EROFS MicroLZMA decoder pool каждое поле отвечает на отдельный вопрос о достижимости и последовательности внутренних состояний; UNKNOWN нельзя заменять предположением по номеру дистрибутива. Сопоставьте vendor changelog с commit 0c676903cb2a61992ded8e7907609cc6b0f11744 и сохраните package provenance. Имена машин, адреса, пользовательский трафик и дампы памяти в runtime-карту не входят.
Контроль без production-нагрузки
Для этой ветки допустим следующий bounded test: Read-only inventory снимает kernel config и lzma_streams parameter; арифметический calculator сравнивает default cap 16 и explicit administrator override без mount. До опыта для EROFS MicroLZMA decoder pool фиксируют нулевые side-effect counters и hash fixture, после — удаляют fixture и повторно проверяют baseline. Искомый результат сформулирован предметно: Новый default не превышает 16 streams, worst default при 8 MiB равен 128 MiB; explicit parameter помечен как отдельное admin decision. Один boot, один test case или отсутствие crash не заменяют наблюдение названных состояний. Если официального selftest нет, выполняют только source/backport audit и оставляют runtime verdict UNKNOWN.
Решение по stable fix
План исправления для EROFS MicroLZMA decoder pool: Установить поддерживаемое ядро с указанным stable fix либо подтверждённым backport поставщика; до этого исключить достижимый component path по change control. PASS ставится только при подтверждённом build provenance и выполнении условия «Новый default не превышает 16 streams, worst default при 8 MiB равен 128 MiB; explicit parameter помечен как отдельное admin decision.». UPDATE-REQUIRED означает, что commit/backport отсутствует при достижимой функции. NOT-REACHABLE описывает только проверенный module path, но не весь kernel. После обновления повторяют именно «расчёт CPU count × effective stream source × dictionary MiB × maximum preallocation × module lifetime» и обычный smoke компонента. При расхождении исходников, package metadata и running build результат остаётся UNKNOWN без попытки силового воспроизведения.
Stop-rule для EROFS MicroLZMA decoder pool
Остановка обязательна: Не монтировать недоверенный EROFS image, не менять module parameter на рабочем узле и не вызывать memory pressure. Для EROFS MicroLZMA decoder pool нельзя расширять права, длительность, packet volume, mount scope или concurrency только ради наблюдаемого сбоя. Advisory GHSA-6hp7-9qfx-w4m8 описывает исправленную техническую возможность, но не историю данного сервера. Не публикуйте trigger bytes, рабочие идентификаторы, network captures или exploit recipe. Если безопасный upstream selftest недоступен, достаточный следующий шаг — обновление по vendor bulletin и проверка health, а не самостоятельный атакующий образец.
Доказательство и очистка
Минимальный evidence package для владельца EROFS MicroLZMA decoder pool: kernel/build, config option, CPU count, parameter source, computed cap, module state и commit. Добавьте Moscow timestamp, expected/actual, ссылку на GHSA-6hp7-9qfx-w4m8 и stable commit, а также результат cleanup. Уникальность отчёта задаёт сочетание «расчёт CPU count × effective stream source × dictionary MiB × maximum preallocation × module lifetime» с конкретным контролем «Read-only inventory снимает kernel config и lzma_streams parameter; арифметический calculator сравнивает default cap 16 и explicit administrator override без mount.». Полные журналы, IP, usernames, credentials и пользовательские payload исключаются. Такой пакет позволяет независимо проверить backport и решение, но не обещает совместимость иной ветки, отсутствие прошлой эксплуатации, массовость наблюдения, индексацию или позиции.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Факты и границы вывода сверены 4 сентября 2026 года по прямой advisory и первичному источнику. Текст написан самостоятельно; опасные действия и реальные пользовательские данные не использовались.
Источники и проверка
- GitHub Advisory GHSA-6hp7-9qfx-w4m8 проверено 2026-09-04
- EROFS LZMA pool stable fix проверено 2026-09-04
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.