CVE-2026-63828: Luka w Linux AppArmor umożliwiająca ominięcie mediacji połączenia TCP Fast Open

Naprawiono lukę CVE-2026-63828 w Linux AppArmor umożliwiającą ominięcie mediacji połączenia TCP Fast Open. Zalecane aktualizacje i przegląd profili.
CVE-2026-63828CVSS 8.4Linux

CVE-2026-63828: Luka w Linux AppArmor umożliwiająca ominięcie mediacji połączenia TCP Fast Open

Naprawiono lukę CVE-2026-63828 w Linux AppArmor umożliwiającą ominięcie mediacji połączenia TCP Fast Open. Zalecane aktualizacje i przegląd profili.

CVSS
8.4 HIGH
EPSS
3.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę w AppArmor, która pozwalała na ominięcie mediacji połączenia TCP Fast Open podczas użycia sendmsg() z flagą MSG_FASTOPEN. Problem polegał na tym, że profil AppArmor mógł zezwalać na wysyłanie danych, ale blokować połączenia, co umożliwiało nawiązanie połączenia TCP/MPTCP, które normalnie byłoby zablokowane.

Wpływ biznesowy

Ta luka może pozwolić ograniczonym procesom na nawiązanie nieautoryzowanych połączeń TCP/MPTCP, omijając polityki bezpieczeństwa AppArmor. Może to prowadzić do niezamierzonego dostępu do sieci lub wycieków danych, co stanowi ryzyko dla bezpieczeństwa infrastruktury IT. Operatorzy powinni zwrócić uwagę na potencjalne nadużycia w środowiskach korzystających z AppArmor i TCP Fast Open.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-63828. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz użycie TCP Fast Open oraz przejrzyj i dostosuj profile AppArmor, aby zapewnić odpowiednią mediację połączeń. Monitoruj logi systemowe pod kątem nietypowych prób nawiązywania połączeń TCP/MPTCP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS