Уразливість у Linux kernel: відсутність перевірки команди VIRTIO_NET_CTRL_MQ_VQ_PAIRS_SET

Виправлено уразливість у Linux kernel, що може спричинити збій через відсутність перевірки команди VIRTIO_NET_CTRL_MQ_VQ_PAIRS_SET у vdpa/mlx5.
CVE-2022-48864CVSS 8.8Linux

Уразливість у Linux kernel: відсутність перевірки команди VIRTIO_NET_CTRL_MQ_VQ_PAIRS_SET

Виправлено уразливість у Linux kernel, що може спричинити збій через відсутність перевірки команди VIRTIO_NET_CTRL_MQ_VQ_PAIRS_SET у vdpa/mlx5.

CVSS
8.8 HIGH
EPSS
17.04%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено уразливість, пов’язану з відсутністю валідації команди VIRTIO_NET_CTRL_MQ_VQ_PAIRS_SET у vdpa/mlx5. Відсутність перевірки кількості пар черг або стану мультичерговості може спричинити збій ядра через некоректні запити від ненадійного драйвера.

Бізнес-вплив

Ця уразливість може призвести до аварійного завершення роботи ядра Linux, що впливає на стабільність систем, особливо в середовищах з використанням vdpa/mlx5 та віртуалізації мережі. Для операторів ІТ та власників інфраструктури це означає потенційні простої та втрату доступності сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення уразливості. Також слід обмежити використання ненадійних драйверів, провести аудит логів на предмет аномальних запитів VIRTIO_NET_CTRL_MQ_VQ_PAIRS_SET і пріоритезувати оновлення систем, що використовують vdpa/mlx5.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки