CVE-2026-63913: Poprawka w Linux kernel dla błędu w obsłudze TCP conntrack

Poprawka CVE-2026-63913 w Linux kernel eliminuje lukę w module TCP conntrack, zapobiegając przedwczesnemu zamykaniu połączeń NAT.
CVE-2026-63913CVSS 8.2Linux

CVE-2026-63913: Poprawka w Linux kernel dla błędu w obsłudze TCP conntrack

Poprawka CVE-2026-63913 w Linux kernel eliminuje lukę w module TCP conntrack, zapobiegając przedwczesnemu zamykaniu połączeń NAT.

CVSS
8.2 HIGH
EPSS
46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę w module netfilter conntrack TCP, która pozwalała na nieprawidłowe wymuszanie stanu CLOSE po otrzymaniu pakietu RST z nieprawidłowym numerem sekwencji, niezależnie od kierunku pakietu. Błąd umożliwiał przedwczesne zakończenie aktywnego wpisu NAT poprzez specjalnie spreparowaną sekwencję pakietów SYN i RST.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego przerywania połączeń sieciowych, co wpływa na stabilność i dostępność usług korzystających z NAT w systemach Linux. Operatorzy infrastruktury mogą doświadczyć problemów z utrzymaniem sesji TCP, co może skutkować zakłóceniami w komunikacji sieciowej i potencjalnymi przerwami w działaniu aplikacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów na nieznane lub niezweryfikowane pakiety TCP RST, monitorować logi sieciowe pod kątem podejrzanych sekwencji SYN i RST oraz priorytetyzować wdrożenie łat bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS