CVE-2024-50019: luka w jądrze Linux dotycząca nieprawidłowego odblokowywania wątków kthread

Naprawiono lukę CVE-2024-50019 w jądrze Linux, związaną z nieprawidłowym odblokowywaniem wątków kthread per-CPU, co może powodować ostrzeżenia i niestabilność systemu.
CVE-2024-50019CVSS 5.5Linux

CVE-2024-50019: luka w jądrze Linux dotycząca nieprawidłowego odblokowywania wątków kthread

Naprawiono lukę CVE-2024-50019 w jądrze Linux, związaną z nieprawidłowym odblokowywaniem wątków kthread per-CPU, co może powodować ostrzeżenia i niestabilność systemu.

CVSS
5.5 MEDIUM
EPSS
14.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę polegającą na niepotrzebnym odblokowywaniu wątków kthread, co może prowadzić do ostrzeżeń systemowych i nieprawidłowego zachowania przy zatrzymywaniu wątków per-CPU. Problem występuje, gdy kthread_stop() jest wywoływane na już odblokowanym wątku per-CPU, co skutkuje błędnym stanem zadania.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta może powodować niestabilność systemu oraz generowanie ostrzeżeń w logach jądra, co utrudnia diagnozę i może wpływać na niezawodność usług opartych na jądrze Linux. Choć nie jest to krytyczna luka, jej obecność może prowadzić do problemów z zarządzaniem wątkami i potencjalnych zakłóceń w działaniu systemu.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux od dostawcy, które zawierają poprawkę eliminującą niepotrzebne odblokowywanie wątków kthread. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję systemów, monitorować logi jądra pod kątem ostrzeżeń związanych z kthread oraz priorytetyzować wdrożenie poprawek w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS