CVE-2023-53280: luka w jądrze Linux dotycząca qla2xxx i nvme_ls_waitq
CVE-2023-53280 to luka w jądrze Linux powodująca awarię systemu przez błąd w sterowniku qla2xxx. Zalecana aktualizacja jądra i monitorowanie systemu.
- CVSS
- 5.5 MEDIUM
- EPSS
- 4.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux usunięto nieużywaną kolejkę oczekujących nvme_ls_waitq w sterowniku qla2xxx, co zapobiega awarii systemu wywołanej błędem w funkcji qla2x00_start_sp. Problem polegał na wywołaniu funkcji wake_up dla niezainicjalizowanej kolejki, co prowadziło do dereferencji wskaźnika NULL i awarii systemu.
Wpływ biznesowy
Awaria jądra systemu może prowadzić do przestojów serwerów wykorzystujących sterownik qla2xxx, szczególnie w środowiskach korzystających z NVMe over Fabrics. Może to skutkować utratą dostępności usług i koniecznością restartu systemu, co wpływa na ciągłość działania infrastruktury IT.
Rekomendowane działania administratora
Zaleca się aktualizację jądra Linux do wersji zawierającej poprawkę usuwającą nieużywaną kolejkę nvme_ls_waitq. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów korzystających ze sterownika qla2xxx, monitorować logi systemowe pod kątem błędów związanych z qla2xxx oraz priorytetyzować wdrożenie poprawki w środowiskach produkcyjnych.