CVE-2022-49807: luka pamięci w jądrze Linux w module nvmet
Naprawiono lukę CVE-2022-49807 w jądrze Linux powodującą wyciek pamięci w module nvmet podczas zmiany dhchap. Zalecane aktualizacje.
- CVSS
- 5.5 MEDIUM
- EPSS
- 5.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę polegającą na wycieku pamięci w funkcji nvmet_auth_set_key, która nie zwalniała starych sekretów podczas zmiany dhchap. Problem ten zgłaszany był przez narzędzie kmemleak, wskazujące na niezwolnione obiekty pamięci.
Wpływ biznesowy
Luka może prowadzić do stopniowego wycieku pamięci w systemach korzystających z modułu nvmet, co w dłuższej perspektywie może obniżyć stabilność i wydajność serwerów. Operatorzy powinni rozważyć wpływ na infrastrukturę, zwłaszcza w środowiskach intensywnie korzystających z funkcji dhchap w nvmet.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2022-49807. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję usług korzystających z nvmet oraz monitorować logi systemowe pod kątem anomalii związanych z pamięcią. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa od dostawcy jądra.