CVE-2026-45901: luka w jądrze Linux dotycząca blokad w netfilter

Naprawiono lukę CVE-2026-45901 w jądrze Linux dotyczącą blokad w netfilter nf_tables, zapobiegając zakleszczeniom podczas resetów nft i ipset.
CVE-2026-45901CVSS 5.5Linux

CVE-2026-45901: luka w jądrze Linux dotycząca blokad w netfilter

Naprawiono lukę CVE-2026-45901 w jądrze Linux dotyczącą blokad w netfilter nf_tables, zapobiegając zakleszczeniom podczas resetów nft i ipset.

CVSS
5.5 MEDIUM
EPSS
3.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę związaną z blokadami w module netfilter nf_tables, która powodowała cykliczne zależności blokad podczas jednoczesnego resetowania nft, list ipset oraz reguł iptables-nft z opcją '-m set'. Poprzednie poprawki umożliwiły bezpieczne równoczesne wykonywanie resetów bez konieczności używania commit_mutex.

Wpływ biznesowy

Ta luka może prowadzić do zakleszczeń (deadlock) w systemach korzystających z netfilter, co może skutkować zatrzymaniem działania usług sieciowych lub obniżeniem wydajności. Operatorzy infrastruktury powinni zwrócić uwagę na stabilność systemów korzystających z ipset i nftables, zwłaszcza w środowiskach o dużym natężeniu ruchu sieciowego.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie najnowszych poprawek jądra Linux dostarczonych przez dostawcę. W przypadku braku dostępnej aktualizacji, warto ograniczyć jednoczesne wykonywanie operacji resetujących nft, ipset i iptables-nft oraz monitorować logi systemowe pod kątem zakleszczeń. Priorytetowo traktuj aktualizacje związane z netfilter i nf_tables.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS