CVE-2022-49093: Luka w jądrze Linux dotycząca zarządzania pamięcią stron
CVE-2022-49093 to poważna luka w jądrze Linux związana z zarządzaniem pamięcią stron, mogąca prowadzić do awarii i uszkodzenia pamięci.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono krytyczną lukę w mechanizmie recyklingu fragmentów pamięci w page_pool, która mogła prowadzić do użycia zwolnionej pamięci (use-after-free). Problem dotyczył niewłaściwego zarządzania referencjami do stron pamięci podczas łączenia pakietów sieciowych, co mogło skutkować uszkodzeniem pamięci lub błędami IOMMU.
Wpływ biznesowy
Ta luka może powodować niestabilność systemu, błędy pamięci lub awarie sterowników sieciowych, co wpływa na niezawodność i bezpieczeństwo infrastruktury IT. Operatorzy systemów Linux powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach intensywnie korzystających z sieci i sterowników hns3. Niezabezpieczone systemy mogą doświadczać awarii lub potencjalnych ataków prowadzących do eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2022-49093. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję systemów na nieznane pakiety sieciowe, monitorować logi systemowe pod kątem błędów pamięci oraz priorytetyzować wdrożenie poprawek. Warto również zweryfikować konfigurację sterowników sieciowych i środowiska page_pool.