CVE-2026-64119: Luka w jądrze Linux w module L2TP umożliwiająca blokadę CPU
Lokalna luka w jądrze Linux (CVE-2026-64119) w module L2TP może spowodować blokadę CPU. Zalecana aktualizacja i ograniczenie uprawnień CAP_NET_ADMIN.
- CVSS
- -
- EPSS
- 6.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę w module L2TP, gdzie lokalny użytkownik z uprawnieniami CAP_NET_ADMIN może spowodować niekończącą się blokadę procesora poprzez jednoczesne wywołania komend L2TP_CMD_SESSION_GET, CREATE i DELETE na tym samym tunelu. Problem wynika z nieprawidłowego usuwania sesji z listy, co prowadzi do zawieszenia w funkcji strcmp().
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka ta może skutkować lokalnym atakiem Denial of Service, gdzie procesor hosta zostaje zablokowany, co wpływa na stabilność i dostępność systemu. Atak wymaga uprawnień CAP_NET_ADMIN w przestrzeni nazw użytkownika sieci, co oznacza, że środowiska z ograniczonymi uprawnieniami są mniej narażone. Jednak na systemach z załadowanym modułem l2tp_core istnieje ryzyko wykorzystania tej luki z poziomu standardowego sandboxa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę usuwającą tę lukę. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp do uprawnień CAP_NET_ADMIN w przestrzeniach nazw użytkownika sieci oraz monitoruj logi systemowe pod kątem podejrzanych wywołań komend L2TP. Warto również rozważyć ograniczenie ładowania modułu l2tp_core, jeśli nie jest niezbędny.