CVE-2026-63913: Poprawka w Linux kernel dla błędu w obsłudze TCP conntrack
Poprawka CVE-2026-63913 w Linux kernel eliminuje lukę w module TCP conntrack, zapobiegając przedwczesnemu zamykaniu połączeń NAT.
- CVSS
- 8.2 HIGH
- EPSS
- 46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę w module netfilter conntrack TCP, która pozwalała na nieprawidłowe wymuszanie stanu CLOSE po otrzymaniu pakietu RST z nieprawidłowym numerem sekwencji, niezależnie od kierunku pakietu. Błąd umożliwiał przedwczesne zakończenie aktywnego wpisu NAT poprzez specjalnie spreparowaną sekwencję pakietów SYN i RST.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego przerywania połączeń sieciowych, co wpływa na stabilność i dostępność usług korzystających z NAT w systemach Linux. Operatorzy infrastruktury mogą doświadczyć problemów z utrzymaniem sesji TCP, co może skutkować zakłóceniami w komunikacji sieciowej i potencjalnymi przerwami w działaniu aplikacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów na nieznane lub niezweryfikowane pakiety TCP RST, monitorować logi sieciowe pod kątem podejrzanych sekwencji SYN i RST oraz priorytetyzować wdrożenie łat bezpieczeństwa.