Вразливість у Linux kernel: некоректна обробка VMOVP на померлому VPE (CVE-2024-50192)

Виправлено вразливість CVE-2024-50192 у Linux kernel, що дозволяла змінювати афінність VPE після його відключення. Рекомендується оновлення ядра.
CVE-2024-50192CVSS 4.7Linux

Вразливість у Linux kernel: некоректна обробка VMOVP на померлому VPE (CVE-2024-50192)

Виправлено вразливість CVE-2024-50192 у Linux kernel, що дозволяла змінювати афінність VPE після його відключення. Рекомендується оновлення ядра.

CVSS
4.7 MEDIUM
EPSS
10.62%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено вразливість, що дозволяла користувацькому простору змінювати афінність VPE після його відключення, але з активним doorbell interrupt. Це могло призвести до некоректної роботи системи через гонку станів.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість може спричинити нестабільність або непередбачувану поведінку систем, що використовують GICv4.1 або GICv4.0. Середній рівень ризику означає, що атаки малоймовірні, але потенційно можуть вплинути на продуктивність або безпеку віртуалізованих середовищ.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, які містять виправлення CVE-2024-50192, та своєчасно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувацького простору до відповідних інтерфейсів, переглянути логи на предмет аномалій та пріоритезувати оновлення систем з урахуванням ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки