CVE-2026-64189: Luka w Linux kernel netfilter ipset - wyścig przy dump i resize listy

Naprawiono lukę CVE-2026-64189 w Linux kernel netfilter ipset, zapobiegając awariom i atakom wynikającym z wyścigu przy dump i resize listy ip_set_list.
CVE-2026-64189CVSS 7.8Linux

CVE-2026-64189: Luka w Linux kernel netfilter ipset - wyścig przy dump i resize listy

Naprawiono lukę CVE-2026-64189 w Linux kernel netfilter ipset, zapobiegając awariom i atakom wynikającym z wyścigu przy dump i resize listy ip_set_list.

CVSS
7.8 HIGH
EPSS
2.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę w module netfilter ipset, gdzie wyścig między operacjami dump a zmianą rozmiaru listy ip_set_list mógł prowadzić do użycia zwolnionej pamięci (use-after-free). Problem dotyczył braku odpowiedniej synchronizacji RCU podczas odczytu tablicy, co mogło skutkować awarią systemu.

Wpływ biznesowy

Ta luka może powodować awarie jądra Linux (kernel panic) i potencjalnie umożliwiać eskalację uprawnień lub ataki DoS na systemy korzystające z netfilter ipset. Operatorzy IT powinni zwrócić uwagę na stabilność i bezpieczeństwo infrastruktury sieciowej opartej na Linux, szczególnie tam, gdzie używane są mechanizmy ipset do filtrowania ruchu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję usług korzystających z netfilter ipset, monitorować logi systemowe pod kątem błędów związanych z ipset oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS