CVE-2022-49775: luka w jądrze Linux umożliwiająca podwójne zwolnienie pamięci

Wykryto lukę CVE-2022-49775 w jądrze Linux umożliwiającą podwójne zwolnienie pamięci, wpływającą na stabilność systemu. Zalecane szybkie aktualizacje.
CVE-2022-49775CVSS 7.8Linux

CVE-2022-49775: luka w jądrze Linux umożliwiająca podwójne zwolnienie pamięci

Wykryto lukę CVE-2022-49775 w jądrze Linux umożliwiającą podwójne zwolnienie pamięci, wpływającą na stabilność systemu. Zalecane szybkie aktualizacje.

CVSS
7.8 HIGH
EPSS
10.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux wykryto i załatano lukę, która pozwala na wywołanie funkcji tcp_cdg_release() wielokrotnie, co w przypadku użycia kontroli przeciążenia CDG może prowadzić do podwójnego zwolnienia pamięci (double-free). Problem dotyczy mechanizmu MPTCP, który może wywołać tcp_disconnect() na już rozłączonym połączeniu.

Wpływ biznesowy

Luka ta może powodować niestabilność systemu lub awarie usług sieciowych korzystających z MPTCP i kontroli przeciążenia CDG, co wpływa na dostępność i niezawodność infrastruktury IT. Atakujący mogą wykorzystać ten błąd do zakłócenia działania systemu lub potencjalnie eskalacji uprawnień, co stanowi poważne zagrożenie dla środowisk produkcyjnych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji jądra Linux zawierających poprawkę dla CVE-2022-49775 i wdrożyć je w swoich systemach. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie ekspozycji usług korzystających z MPTCP oraz monitorowanie logów systemowych pod kątem nieprawidłowości związanych z tcp_disconnect().

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS