CVE-2024-40906: Уразливість ядра Linux у драйвері mlx5

Виправлено уразливість CVE-2024-40906 у драйвері mlx5 ядра Linux, що може викликати аварійне завершення роботи через помилку використання після звільнення.
CVE-2024-40906CVSS 7.8Linux

CVE-2024-40906: Уразливість ядра Linux у драйвері mlx5

Виправлено уразливість CVE-2024-40906 у драйвері mlx5 ядра Linux, що може викликати аварійне завершення роботи через помилку використання після звільнення.

CVSS
7.8 HIGH
EPSS
22.78%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено уразливість у драйвері mlx5, пов’язану з некоректним зупиненням таймера здоров’я під час видалення драйвера. Якщо teardown_hca не виконується успішно, таймер продовжує працювати, що може призвести до помилки використання після звільнення (UAF) і падіння системи.

Бізнес-вплив

Ця уразливість може спричинити аварійне завершення роботи ядра через помилку сторінкової пам’яті, що негативно впливає на стабільність і доступність системи. Для операторів ІТ та власників інфраструктури це означає потенційні простої та втрату даних у разі активації проблеми, особливо на системах із використанням драйвера mlx5.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення уразливості. Якщо оновлення недоступні, слід мінімізувати експозицію систем із драйвером mlx5, переглянути журнали на предмет аномалій і пріоритезувати оновлення систем, що використовують цей драйвер.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки