CVE-2022-49093: Вразливість у Linux kernel, що призводить до use-after-free
Виправлено критичну вразливість use-after-free у Linux kernel, що може викликати корупцію пам’яті та збої мережевого стеку. Рекомендується оновлення ядра.
- CVSS
- 7.8 HIGH
- EPSS
- 15.49%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У Linux kernel виправлено критичну помилку use-after-free у механізмі page_pool при обробці фрагментів сторінок, що може спричинити корупцію пам’яті або збої IOMMU. Проблема виникала через некоректне управління лічильниками посилань на сторінки при коалесценції skb.
Бізнес-вплив
Ця вразливість може призвести до нестабільної роботи мережевого стеку Linux, потенційно викликаючи збої або корупцію пам’яті, що негативно впливає на продуктивність і надійність серверів та мережевих пристроїв. Оператори ІТ-інфраструктури повинні враховувати ризики для систем, які активно використовують драйвер hns3 або інші компоненти, що застосовують page_pool.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення цієї вразливості. Якщо оновлення недоступні, слід обмежити експозицію вразливих систем, посилити моніторинг логів на предмет аномалій у мережевому трафіку та пріоритезувати оновлення критичних серверів і мережевого обладнання.