CVE-2021-46912: podatność w jądrze Linux dotycząca tcp_allowed_congestion_control
Opis podatności CVE-2021-46912 w jądrze Linux, która powodowała wyciek konfiguracji TCP między przestrzeniami nazw sieci. Zalecane aktualizacje i działania administracyjne.
- CVSS
- 7.3 HIGH
- EPSS
- 13.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę, w której globalna i zapisywalna zmienna tcp_allowed_congestion_control mogła powodować wyciek informacji między przestrzeniami nazw sieci (netns). Problem polegał na tym, że zapisywanie do tej zmiennej w jednej przestrzeni nazw wpływało na wszystkie pozostałe.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury problem ten może skutkować niezamierzonym udostępnianiem konfiguracji algorytmów kontroli przeciążenia TCP między różnymi przestrzeniami nazw sieci, co może prowadzić do nieprzewidzianych zachowań sieciowych i potencjalnych problemów z izolacją środowisk. Choć nie jest to luka krytyczna, zaleca się zwrócenie uwagi na aktualizacje jądra i monitorowanie konfiguracji sieci.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux, które wprowadzają ograniczenie tcp_allowed_congestion_control do trybu tylko do odczytu w przestrzeniach nazw sieci. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów, przeglądać logi pod kątem nieprawidłowych zmian konfiguracji TCP oraz priorytetyzować wdrożenie poprawek.