CVE-2026-45901: luka w jądrze Linux dotycząca blokad w netfilter
Naprawiono lukę CVE-2026-45901 w jądrze Linux dotyczącą blokad w netfilter nf_tables, zapobiegając zakleszczeniom podczas resetów nft i ipset.
- CVSS
- 5.5 MEDIUM
- EPSS
- 3.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę związaną z blokadami w module netfilter nf_tables, która powodowała cykliczne zależności blokad podczas jednoczesnego resetowania nft, list ipset oraz reguł iptables-nft z opcją '-m set'. Poprzednie poprawki umożliwiły bezpieczne równoczesne wykonywanie resetów bez konieczności używania commit_mutex.
Wpływ biznesowy
Ta luka może prowadzić do zakleszczeń (deadlock) w systemach korzystających z netfilter, co może skutkować zatrzymaniem działania usług sieciowych lub obniżeniem wydajności. Operatorzy infrastruktury powinni zwrócić uwagę na stabilność systemów korzystających z ipset i nftables, zwłaszcza w środowiskach o dużym natężeniu ruchu sieciowego.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie najnowszych poprawek jądra Linux dostarczonych przez dostawcę. W przypadku braku dostępnej aktualizacji, warto ograniczyć jednoczesne wykonywanie operacji resetujących nft, ipset i iptables-nft oraz monitorować logi systemowe pod kątem zakleszczeń. Priorytetowo traktuj aktualizacje związane z netfilter i nf_tables.