CVE-2025-21720: Уразливість ядра Linux у обробці IPsec при увімкненому IP forwarding
Виявлено уразливість CVE-2025-21720 у ядрі Linux, що може викликати kernel panic при апаратній обробці IPsec з увімкненим IP forwarding. Рекомендується оновлення.
- CVSS
- 7.5 HIGH
- EPSS
- 28.04%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У ядрі Linux виправлено уразливість, пов’язану з некоректним видаленням проміжного secpath у режимі апаратного оброблення пакетів (xfrm offload). При увімкненому IP forwarding це може призводити до повторного оброблення пакетів і викликати аварійне завершення роботи ядра (kernel panic).
Бізнес-вплив
Ця уразливість може спричинити збої в роботі мережевого стека Linux, особливо на системах з увімкненим IP forwarding і використанням апаратного прискорення IPsec. Це може призвести до простоїв або нестабільності мережевих сервісів, що негативно впливає на доступність інфраструктури. Операторам слід оцінити ризики для своїх систем та пріоритетно застосувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від постачальника, що містять виправлення цієї уразливості, і якнайшвидше їх застосувати. Якщо оновлення недоступні, слід розглянути тимчасове відключення IP forwarding або апаратного прискорення IPsec, а також моніторинг системних журналів на наявність ознак kernel panic. Загалом, слід мінімізувати експозицію вразливих систем і пріоритетно впроваджувати патчі.