CVE-2022-48686: Вразливість у ядрі Linux у модулі nvme-tcp
Виправлено вразливість Use-After-Free у модулі nvme-tcp ядра Linux, що підвищує безпеку TCP-потоків NVMe.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.45%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
Виявлено та виправлено вразливість у ядрі Linux у модулі nvme-tcp, пов’язану з помилкою використання після звільнення пам’яті (Use-After-Free) при виявленні помилок контрольної суми. Виправлення також запобігає читанню даних із сокета, коли TCP-потік вже пошкоджений або не синхронізований.
Бізнес-вплив
Ця вразливість може призвести до нестабільної роботи або потенційного виконання шкідливого коду через некоректне оброблення TCP-потоку в модулі nvme-tcp ядра Linux. Для операторів ІТ та власників інфраструктури це означає підвищений ризик порушення доступності або безпеки систем, особливо в середовищах з активним використанням NVMe через TCP.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від офіційного постачальника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити використання nvme-tcp або ізолювати відповідні системи, переглянути журнали на предмет аномалій у роботі TCP-потоків і пріоритезувати оновлення для критичних систем.