CVE-2026-72317: Luka use-after-free w TLS connect_worker w jądrze Linux
Załatano lukę use-after-free w jądrze Linux dotycząca TLS connect_worker w SUNRPC. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux załatano lukę use-after-free w ścieżce TLS connect_worker protokołu SUNRPC, gdzie wskaźnik do rpc_clnt był zwalniany przed zakończeniem pracy connect_workera. Problem mógł prowadzić do dereferencji zwolnionego wskaźnika i błędów referencji.
Wpływ biznesowy
Ta luka może powodować niestabilność systemu lub awarie usług korzystających z TLS w protokole SUNRPC, szczególnie przy nieudanych próbach nawiązania połączenia TLS (np. błędne certyfikaty mTLS). Operatorzy IT powinni zwrócić uwagę na potencjalne przerwy w działaniu usług oraz ryzyko błędów w jądrze systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2026-72317. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję usług korzystających z TLS SUNRPC oraz monitorować logi systemowe pod kątem błędów TLS i awarii rpc_clnt. DataHouse wspiera w weryfikacji wersji jądra oraz zarządzaniu aktualizacjami systemowymi, co pomaga minimalizować ryzyko związane z tą luką.