CVE-2021-47129: luka w jądrze Linux w module netfilter nft_ct
Opis i zalecenia dotyczące luki CVE-2021-47129 w jądrze Linux, wpływającej na moduł netfilter nft_ct i mechanizm conntrack.
- CVSS
- 7.8 HIGH
- EPSS
- 37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux załatano lukę w module netfilter nft_ct, gdzie funkcja nf_ct_ext_add() była wywoływana dla potwierdzonych wpisów conntrack, co jest nieprawidłowe. Poprawka ogranicza dodawanie rozszerzeń ct helper tylko do niepotwierdzonych wpisów, zapobiegając błędom w przetwarzaniu reguł.
Wpływ biznesowy
Ta luka może prowadzić do nieprawidłowego działania mechanizmu śledzenia połączeń (conntrack) w jądrze Linux, co może skutkować błędami w filtrowaniu ruchu sieciowego i potencjalnie wpływać na stabilność systemu. Operatorzy infrastruktury powinni rozważyć ryzyko związane z nieprawidłową obsługą reguł netfilter, zwłaszcza w środowiskach intensywnie korzystających z funkcji nftables i conntrack.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux od dostawcy systemu operacyjnego, które zawierają poprawkę dla CVE-2021-47129. W przypadku braku natychmiastowej aktualizacji warto ograniczyć ekspozycję systemów na nieznany ruch sieciowy, monitorować logi systemowe pod kątem nieprawidłowości związanych z netfilter oraz priorytetyzować wdrożenie poprawek w środowiskach produkcyjnych.