CVE-2024-53194: Вразливість use-after-free у Linux kernel при гарячому видаленні PCI пристроїв

Виправлено критичну use-after-free вразливість у Linux kernel, що викликає збій при гарячому видаленні PCI пристроїв на USB4 доках.
CVE-2024-53194CVSS 7.8Linux

CVE-2024-53194: Вразливість use-after-free у Linux kernel при гарячому видаленні PCI пристроїв

Виправлено критичну use-after-free вразливість у Linux kernel, що викликає збій при гарячому видаленні PCI пристроїв на USB4 доках.

CVSS
7.8 HIGH
EPSS
13.77%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено критичну вразливість use-after-free, що виникає при гарячому видаленні PCI пристроїв через некоректне звільнення ресурсів у драйвері pciehp. Ця помилка може призвести до аварійного завершення роботи системи на деяких ноутбуках Lenovo з USB4 док-станціями.

Бізнес-вплив

Вразливість може спричинити збій системи або відмову в обслуговуванні на серверах і робочих станціях, що використовують Linux kernel з підтримкою PCI hotplug. Особливо це актуально для обладнання з USB4 док-станціями, де некоректне управління пристроями PCI може вплинути на стабільність і доступність інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень Linux kernel від офіційних постачальників і застосувати їх для усунення цієї вразливості. Якщо оновлення недоступні, слід мінімізувати використання гарячого видалення PCI пристроїв, особливо на системах з USB4 док-станціями, а також моніторити системні логи на предмет помилок, пов’язаних з pciehp. Важливо також планувати оновлення ядра для усунення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки