CVE-2024-27415: уразливість ядра Linux у обробці мультикаст-пакетів на мостах
Уразливість CVE-2024-27415 у Linux kernel пов’язана з обробкою мультикаст-пакетів на мостах, що може вплинути на NAT і безпеку мережі.
- CVSS
- 8.8 HIGH
- EPSS
- 16.19%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
Виявлено уразливість у Linux kernel, пов’язану з некоректною обробкою мультикаст-пакетів у мережевому стеку bridge netfilter. Проблема виникає через гонку при підтвердженні з’єднань у conntrack, що може призвести до некоректної роботи NAT і фільтрації.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість означає потенційні проблеми з маршрутизацією та обробкою мультикаст-трафіку на мостах, особливо при використанні macvlan. Це може вплинути на стабільність мережевих сервісів і безпеку, оскільки NAT та conntrack helpers можуть бути відключені для обходу проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх. Якщо оновлення недоступні, слід розглянути налаштування правил iptables/nftables для явного позначення мультикаст-трафіку як NOTRACK, щоб уникнути обробки conntrack. Також варто переглянути журнали мережевих подій і пріоритезувати оновлення систем, що використовують bridge netfilter з macvlan.