CVE-2021-46912: podatność w jądrze Linux dotycząca tcp_allowed_congestion_control

Opis podatności CVE-2021-46912 w jądrze Linux, która powodowała wyciek konfiguracji TCP między przestrzeniami nazw sieci. Zalecane aktualizacje i działania administracyjne.
CVE-2021-46912CVSS 7.3Linux

CVE-2021-46912: podatność w jądrze Linux dotycząca tcp_allowed_congestion_control

Opis podatności CVE-2021-46912 w jądrze Linux, która powodowała wyciek konfiguracji TCP między przestrzeniami nazw sieci. Zalecane aktualizacje i działania administracyjne.

CVSS
7.3 HIGH
EPSS
13.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę, w której globalna i zapisywalna zmienna tcp_allowed_congestion_control mogła powodować wyciek informacji między przestrzeniami nazw sieci (netns). Problem polegał na tym, że zapisywanie do tej zmiennej w jednej przestrzeni nazw wpływało na wszystkie pozostałe.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury problem ten może skutkować niezamierzonym udostępnianiem konfiguracji algorytmów kontroli przeciążenia TCP między różnymi przestrzeniami nazw sieci, co może prowadzić do nieprzewidzianych zachowań sieciowych i potencjalnych problemów z izolacją środowisk. Choć nie jest to luka krytyczna, zaleca się zwrócenie uwagi na aktualizacje jądra i monitorowanie konfiguracji sieci.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux, które wprowadzają ograniczenie tcp_allowed_congestion_control do trybu tylko do odczytu w przestrzeniach nazw sieci. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów, przeglądać logi pod kątem nieprawidłowych zmian konfiguracji TCP oraz priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS