CVE-2021-46921: уразливість у Linux kernel, пов’язана з блокуванням

Виправлено уразливість CVE-2021-46921 у Linux kernel, що дозволяла спекулятивний доступ до даних під час блокування. Рекомендується оновлення ядра.
CVE-2021-46921CVSS 7.8Mail

CVE-2021-46921: уразливість у Linux kernel, пов’язана з блокуванням

Виправлено уразливість CVE-2021-46921 у Linux kernel, що дозволяла спекулятивний доступ до даних під час блокування. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
14.25%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено уразливість у механізмі блокування queued_write_lock_slowpath(), що дозволяла читачам спекулятивно читати значення до фактичного захоплення блокування запису. Це могло призвести до некоректної роботи, наприклад, у epoll.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може спричинити непередбачувану поведінку систем, пов’язану з конкурентним доступом до ресурсів. Хоча експлуатація не призводить до прямого виконання коду або віддаленого доступу, вона може вплинути на стабільність і коректність роботи сервісів, що використовують механізми блокування ядра Linux.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення уразливості. Якщо оновлення недоступні, слід мінімізувати експозицію систем, що використовують уразливий код, переглянути журнали на предмет аномалій і пріоритезувати оновлення відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки