CVE-2024-26958: Уразливість у Linux kernel, пов’язана з помилкою Use-After-Free у NFS

Виправлено критичну уразливість Use-After-Free у Linux kernel, що впливає на NFS. Рекомендується оновити ядро для забезпечення безпеки та стабільності.
CVE-2024-26958CVSS 7.8Linux

CVE-2024-26958: Уразливість у Linux kernel, пов’язана з помилкою Use-After-Free у NFS

Виправлено критичну уразливість Use-After-Free у Linux kernel, що впливає на NFS. Рекомендується оновити ядро для забезпечення безпеки та стабільності.

CVSS
7.8 HIGH
EPSS
15.46%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виявлено та виправлено уразливість Use-After-Free (UAF) у механізмі прямих записів NFS, що викликала помилки refcount underflow і потенційні збої системи. Проблема виникала через подвійне завершення nfs_direct_request при асинхронній обробці коміт-запитів.

Бізнес-вплив

Ця уразливість може призводити до нестабільної роботи системи, збоїв у файлових операціях через NFS та потенційних ризиків безпеки, пов’язаних із некоректним управлінням пам’яттю. Для операторів ІТ та власників інфраструктури це означає необхідність оновлення ядра Linux для забезпечення стабільності та безпеки серверів, що використовують NFS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від офіційного постачальника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід мінімізувати використання прямих записів NFS, переглянути журнали на предмет помилок refcount і планувати пріоритетне оновлення систем. Також корисно обмежити доступ до NFS-серверів і контролювати асинхронні операції запису.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки