CVE-2022-49775: luka w jądrze Linux umożliwiająca podwójne zwolnienie pamięci
Wykryto lukę CVE-2022-49775 w jądrze Linux umożliwiającą podwójne zwolnienie pamięci, wpływającą na stabilność systemu. Zalecane szybkie aktualizacje.
- CVSS
- 7.8 HIGH
- EPSS
- 10.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux wykryto i załatano lukę, która pozwala na wywołanie funkcji tcp_cdg_release() wielokrotnie, co w przypadku użycia kontroli przeciążenia CDG może prowadzić do podwójnego zwolnienia pamięci (double-free). Problem dotyczy mechanizmu MPTCP, który może wywołać tcp_disconnect() na już rozłączonym połączeniu.
Wpływ biznesowy
Luka ta może powodować niestabilność systemu lub awarie usług sieciowych korzystających z MPTCP i kontroli przeciążenia CDG, co wpływa na dostępność i niezawodność infrastruktury IT. Atakujący mogą wykorzystać ten błąd do zakłócenia działania systemu lub potencjalnie eskalacji uprawnień, co stanowi poważne zagrożenie dla środowisk produkcyjnych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji jądra Linux zawierających poprawkę dla CVE-2022-49775 i wdrożyć je w swoich systemach. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie ekspozycji usług korzystających z MPTCP oraz monitorowanie logów systemowych pod kątem nieprawidłowości związanych z tcp_disconnect().