CVE-2026-63921: Luka w jądrze Linux dotycząca tuneli IPv6 VTI

CVE-2026-63921 to luka w jądrze Linux dotycząca tuneli IPv6 VTI, umożliwiająca manipulację ruchem sieciowym między przestrzeniami nazw. Zalecana szybka aktualizacja.
CVE-2026-63921CVSS 8.8Linux

CVE-2026-63921: Luka w jądrze Linux dotycząca tuneli IPv6 VTI

CVE-2026-63921 to luka w jądrze Linux dotycząca tuneli IPv6 VTI, umożliwiająca manipulację ruchem sieciowym między przestrzeniami nazw. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
7.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę w obsłudze tuneli IPv6 VTI, gdzie niewłaściwe zarządzanie przestrzeniami nazw sieciowych mogło prowadzić do nieautoryzowanego przekierowania ruchu sieciowego. Problem dotyczył funkcji vti6_siocdevprivate() i vti6_update(), które nieprawidłowo obsługiwały przeniesione tunele między przestrzeniami nazw.

Wpływ biznesowy

Luka umożliwiała użytkownikom bez uprawnień w jednej przestrzeni nazw sieciowych manipulację tunelami w innej przestrzeni, co mogło skutkować przekierowaniem ruchu sieciowego przez kontrolowane przez atakującego urządzenia. W środowiskach kontenerowych i wielodostępnych serwerach może to prowadzić do naruszenia izolacji sieciowej i potencjalnych ataków między tenantami.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-63921. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć możliwość tworzenia i modyfikacji tuneli IPv6 VTI przez nieuprzywilejowanych użytkowników, monitorować logi systemowe pod kątem nietypowych operacji na tunelach oraz przeglądnąć konfiguracje przestrzeni nazw sieciowych w środowiskach kontenerowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS