Вразливість у Linux kernel: виправлення NULL deref у bonding (CVE-2022-48640)

Виправлено NULL dereference у bonding Linux kernel, що викликало аварії системи. Рекомендується оновити ядро для підвищення стабільності.
CVE-2022-48640CVSS 5.5Linux

Вразливість у Linux kernel: виправлення NULL deref у bonding (CVE-2022-48640)

Виправлено NULL dereference у bonding Linux kernel, що викликало аварії системи. Рекомендується оновити ядро для підвищення стабільності.

CVSS
5.5 MEDIUM
EPSS
14.24%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, пов’язану з NULL dereference у модулі bonding при зміні режиму роботи. Проблема виникала, якщо bond створювався з початковим режимом, відмінним від Round Robin, що призводило до помилки пам’яті та аварійного завершення роботи ядра на архітектурі aarch64.

Бізнес-вплив

Ця вразливість може спричинити аварійне завершення роботи системи (kernel panic) на серверах або пристроях з Linux, які використовують bonding з нестандартним початковим режимом. Це може вплинути на стабільність мережевої взаємодії та доступність сервісів, особливо у середовищах з високим навантаженням або критичною інфраструктурою.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення цієї вразливості. Якщо негайне оновлення неможливе, слід обмежити використання bonding з початковими режимами, відмінними від Round Robin, а також моніторити системні логи на предмет помилок, пов’язаних з bonding, і планувати пріоритетне оновлення систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки