Вразливість у Linux kernel (CVE-2024-26673): покращена перевірка протоколів netfilter nft_ct
Виправлено вразливість у Linux kernel (CVE-2024-26673), що стосується обробки протоколів netfilter nft_ct. Рекомендується оновлення ядра для безпеки мережі.
- CVSS
- 7.1 HIGH
- EPSS
- 14.87%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У Linux kernel виправлено вразливість у компоненті netfilter nft_ct, що стосується неправильної обробки номерів протоколів рівнів 3 та 4. Зокрема, заборонено використовувати сімейства протоколів, окрім NFPROTO_IPV4, NFPROTO_IPV6 та NFPROTO_INET, а також протоколи рівня 4 без портів, що є обов’язковим атрибутом.
Бізнес-вплив
Ця вразливість може призвести до некоректної обробки мережевого трафіку, що потенційно відкриває шлях для обходу мережевих фільтрів або інших атак на мережевий рівень. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації систем через мережеві вектори атак, особливо у середовищах із активним використанням netfilter.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від офіційного постачальника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити використання нестандартних сімейств протоколів у налаштуваннях netfilter, переглянути журнали мережевого трафіку на аномалії та пріоритезувати оновлення систем, що використовують nft_ct.