CVE-2024-40959: luka w jądrze Linux dotycząca obsługi IPv6
Opis i zalecenia dotyczące luki CVE-2024-40959 w jądrze Linux, wpływającej na obsługę IPv6 i stabilność systemu.
- CVSS
- 5.5 MEDIUM
- EPSS
- 19.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w module xfrm6, gdzie funkcja ip6_dst_idev() mogła zwracać NULL, a xfrm6_get_saddr() nie obsługiwała tego poprawnie, co mogło prowadzić do błędu ochrony pamięci. Problem zgłosił syzbot, wskazując na potencjalny crash systemu przy niekanonicznym adresie IPv6.
Wpływ biznesowy
Ta luka może powodować awarie systemu lub niestabilność usług korzystających z IPv6 i mechanizmów xfrm (np. VPN). Operatorzy systemów Linux powinni rozważyć ryzyko przestojów i potencjalnych problemów z bezpieczeństwem w środowiskach produkcyjnych, zwłaszcza tam, gdzie wykorzystywane są funkcje związane z politykami bezpieczeństwa IPv6.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2024-40959. W przypadku braku dostępnej łatki należy ograniczyć ekspozycję systemów na nieznane lub niekanoniczne adresy IPv6, monitorować logi systemowe pod kątem błędów związanych z xfrm6 oraz priorytetyzować wdrożenie aktualizacji w środowiskach krytycznych.