CVE-2024-49866: luka w jądrze Linux dotycząca wyścigu podczas przetwarzania cpuhp

Naprawiono lukę CVE-2024-49866 w jądrze Linux, która mogła powodować uszkodzenie timerów przez wyścig podczas przetwarzania cpuhp. Zalecana aktualizacja.
CVE-2024-49866CVSS 4.7Linux

CVE-2024-49866: luka w jądrze Linux dotycząca wyścigu podczas przetwarzania cpuhp

Naprawiono lukę CVE-2024-49866 w jądrze Linux, która mogła powodować uszkodzenie timerów przez wyścig podczas przetwarzania cpuhp. Zalecana aktualizacja.

CVSS
4.7 MEDIUM
EPSS
6.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę polegającą na wyścigu podczas przetwarzania cpuhp w module tracing/timerlat, która mogła prowadzić do uszkodzenia timerów. Problem wynikał z asynchronicznego przetwarzania online i offline CPU, co skutkowało błędnym przypisaniem wątku do CPU już wyłączonego.

Wpływ biznesowy

Ta luka może powodować niestabilność systemu poprzez uszkodzenie timerów, co wpływa na działanie aplikacji i usług zależnych od precyzyjnego odmierzania czasu. Operatorzy IT powinni zwrócić uwagę na potencjalne problemy z wydajnością i stabilnością systemów Linux, szczególnie w środowiskach korzystających z funkcji hotplug CPU.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2024-49866. W przypadku braku dostępnej aktualizacji warto ograniczyć ekspozycję systemu, monitorować logi pod kątem błędów timerów oraz priorytetyzować wdrożenie poprawek. Dodatkowo, warto zweryfikować konfigurację hotplug CPU i procesy związane z zarządzaniem wątkami systemowymi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS