CVE-2026-72139: Luka w Linux TCP dotycząca wyścigu przy zwalnianiu pamięci md5sig_info
Naprawiono lukę CVE-2026-72139 w Linux TCP, dotyczącą wyścigu przy zwalnianiu pamięci md5sig_info. Zalecane aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linuxa naprawiono lukę w module TCP, gdzie niewłaściwe zwalnianie pamięci obiektu md5sig_info mogło prowadzić do wyścigu i użycia zwolnionej pamięci. Problem dotyczył funkcji tcp_connect i tcp_clear_md5_list, które nie stosowały odpowiednich mechanizmów synchronizacji RCU podczas usuwania struktur związanych z uwierzytelnianiem TCP MD5.
Wpływ biznesowy
Ta luka może powodować niestabilność systemu lub awarie usług sieciowych korzystających z TCP z uwierzytelnianiem MD5, co wpływa na dostępność i bezpieczeństwo infrastruktury. Operatorzy IT powinni zweryfikować, czy ich systemy korzystają z podatnych wersji jądra i czy funkcje TCP MD5 są aktywne, aby ocenić ryzyko potencjalnych zakłóceń.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-72139. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz ekspozycję usług TCP wykorzystujących uwierzytelnianie MD5 oraz monitoruj logi systemowe pod kątem anomalii. Warto również zweryfikować konfigurację sieci i mechanizmy uwierzytelniania. DataHouse wspiera w weryfikacji wersji jądra oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.