CVE-2022-48950: Вразливість у ядрі Linux, пов’язана з perf_pending_task() UaF

Вразливість CVE-2022-48950 у ядрі Linux пов’язана з використанням звільненого об’єкта в perf_pending_task(). Рекомендується оновлення ядра для захисту.
CVE-2022-48950CVSS 7.8Linux

CVE-2022-48950: Вразливість у ядрі Linux, пов’язана з perf_pending_task() UaF

Вразливість CVE-2022-48950 у ядрі Linux пов’язана з використанням звільненого об’єкта в perf_pending_task(). Рекомендується оновлення ядра для захисту.

CVSS
7.8 HIGH
EPSS
16.92%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, пов’язану з функцією perf_pending_task(), яка могла викликати використання звільненого об’єкта (Use-after-Free). Проблема виникала через некоректне управління життєвим циклом події perf_event, що могло призвести до виконання коду після звільнення пам’яті.

Бізнес-вплив

Ця вразливість має високий рівень критичності (CVSS 7.8) і може спричинити нестабільність системи або потенційно дозволити виконання небажаного коду на рівні ядра. Для операторів ІТ та власників інфраструктури це означає необхідність оперативного оновлення систем до виправлених версій ядра, щоб уникнути ризиків збоїв або компрометації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід мінімізувати експозицію систем, переглянути журнали на предмет аномалій, а також пріоритезувати оновлення серверів із критичними навантаженнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки