CVE-2021-47129: уразливість у Linux kernel netfilter
Виправлено уразливість CVE-2021-47129 у Linux kernel netfilter, що впливає на обробку conntrack. Рекомендується оновлення ядра для безпеки мережі.
- CVSS
- 7.8 HIGH
- EPSS
- 37%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У Linux kernel виправлено уразливість у netfilter, пов’язану з некоректною обробкою підтверджених записів conntrack у nft_ct. Виклик nf_ct_ext_add() для підтверджених записів був некоректним, що могло призвести до проблем у роботі мережевого фільтра.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість може спричинити нестабільність або помилки в обробці мережевого трафіку, що потенційно впливає на безпеку та продуктивність систем. Вразливість має середній рівень критичності (CVSS 4.6), тому її слід враховувати при плануванні оновлень та моніторингу мережевого обладнання на базі Linux kernel.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід мінімізувати експозицію систем, переглянути логи мережевого фільтра на предмет аномалій і пріоритезувати оновлення для систем із високим рівнем ризику. Також варто контролювати правила netfilter, щоб уникнути створення очікувань на основі підтверджених записів conntrack.