Вразливість у Linux kernel (CVE-2024-26673): покращена перевірка протоколів netfilter nft_ct

Виправлено вразливість у Linux kernel (CVE-2024-26673), що стосується обробки протоколів netfilter nft_ct. Рекомендується оновлення ядра для безпеки мережі.
CVE-2024-26673CVSS 7.1Linux

Вразливість у Linux kernel (CVE-2024-26673): покращена перевірка протоколів netfilter nft_ct

Виправлено вразливість у Linux kernel (CVE-2024-26673), що стосується обробки протоколів netfilter nft_ct. Рекомендується оновлення ядра для безпеки мережі.

CVSS
7.1 HIGH
EPSS
14.87%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено вразливість у компоненті netfilter nft_ct, що стосується неправильної обробки номерів протоколів рівнів 3 та 4. Зокрема, заборонено використовувати сімейства протоколів, окрім NFPROTO_IPV4, NFPROTO_IPV6 та NFPROTO_INET, а також протоколи рівня 4 без портів, що є обов’язковим атрибутом.

Бізнес-вплив

Ця вразливість може призвести до некоректної обробки мережевого трафіку, що потенційно відкриває шлях для обходу мережевих фільтрів або інших атак на мережевий рівень. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації систем через мережеві вектори атак, особливо у середовищах із активним використанням netfilter.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від офіційного постачальника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити використання нестандартних сімейств протоколів у налаштуваннях netfilter, переглянути журнали мережевого трафіку на аномалії та пріоритезувати оновлення систем, що використовують nft_ct.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки