CVE-2022-48790: luka use-after-free w jądrze Linux w module NVMe
Wysokie ryzyko CVE-2022-48790 w jądrze Linux dotyczy błędu use-after-free w module NVMe podczas resetu kontrolera. Zalecana aktualizacja jądra.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux załatano lukę use-after-free w module NVMe, która występowała podczas resetu kontrolera w trakcie obsługi asynchronicznych zdarzeń. Problem wynikał z braku odpowiedniej weryfikacji stanu kontrolera przed przesłaniem zdarzenia AER, co mogło prowadzić do błędów pamięci.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.0) może powodować niestabilność systemu lub awarie usług korzystających z NVMe, zwłaszcza w środowiskach wykorzystujących protokół nvme-tcp. Operatorzy IT powinni zwrócić uwagę na możliwość wystąpienia błędów podczas resetów kontrolera, co może wpływać na dostępność i niezawodność infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę usuwającą tę lukę. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję systemów korzystających z NVMe, monitorować logi pod kątem nieprawidłowości związanych z resetami kontrolera oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.