CVE-2021-47506: уразливість ядра Linux у nfsd, що призводить до use-after-free

Виявлено уразливість CVE-2021-47506 у ядрі Linux nfsd, що може спричинити use-after-free та корупцію даних. Рекомендується оновлення ядра.
CVE-2021-47506CVSS 9.8Linux

CVE-2021-47506: уразливість ядра Linux у nfsd, що призводить до use-after-free

Виявлено уразливість CVE-2021-47506 у ядрі Linux nfsd, що може спричинити use-after-free та корупцію даних. Рекомендується оновлення ядра.

CVSS
9.8 CRITICAL
EPSS
53.29%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено та виправлено уразливість use-after-free у компоненті nfsd, пов’язану з гонкою делегацій. Проблема виникає через неправильне звільнення пам’яті після обробки делегації, що може спричинити корупцію даних або аварійне завершення роботи.

Бізнес-вплив

Ця уразливість може призвести до нестабільної роботи систем, що використовують NFS, зокрема до аварійних зупинок або корупції даних у файловій системі. Для операторів ІТ та власників інфраструктури це означає підвищений ризик простоїв і потенційних втрат даних, особливо у середовищах з активним використанням NFS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід мінімізувати використання NFS або ізолювати відповідні сервіси, а також ретельно моніторити логи на предмет помилок use-after-free і корупції даних. Пріоритезуйте оновлення систем, що найбільше залежать від NFS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки