CVE-2026-72139: Luka w Linux TCP dotycząca wyścigu przy zwalnianiu pamięci md5sig_info

Naprawiono lukę CVE-2026-72139 w Linux TCP, dotyczącą wyścigu przy zwalnianiu pamięci md5sig_info. Zalecane aktualizacje i monitorowanie.
CVE-2026-72139CVSS 9.8Linux

CVE-2026-72139: Luka w Linux TCP dotycząca wyścigu przy zwalnianiu pamięci md5sig_info

Naprawiono lukę CVE-2026-72139 w Linux TCP, dotyczącą wyścigu przy zwalnianiu pamięci md5sig_info. Zalecane aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
45.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linuxa naprawiono lukę w module TCP, gdzie niewłaściwe zwalnianie pamięci obiektu md5sig_info mogło prowadzić do wyścigu i użycia zwolnionej pamięci. Problem dotyczył funkcji tcp_connect i tcp_clear_md5_list, które nie stosowały odpowiednich mechanizmów synchronizacji RCU podczas usuwania struktur związanych z uwierzytelnianiem TCP MD5.

Wpływ biznesowy

Ta luka może powodować niestabilność systemu lub awarie usług sieciowych korzystających z TCP z uwierzytelnianiem MD5, co wpływa na dostępność i bezpieczeństwo infrastruktury. Operatorzy IT powinni zweryfikować, czy ich systemy korzystają z podatnych wersji jądra i czy funkcje TCP MD5 są aktywne, aby ocenić ryzyko potencjalnych zakłóceń.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-72139. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz ekspozycję usług TCP wykorzystujących uwierzytelnianie MD5 oraz monitoruj logi systemowe pod kątem anomalii. Warto również zweryfikować konfigurację sieci i mechanizmy uwierzytelniania. DataHouse wspiera w weryfikacji wersji jądra oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS