CVE-2025-21720: Уразливість ядра Linux у обробці IPsec при увімкненому IP forwarding

Виявлено уразливість CVE-2025-21720 у ядрі Linux, що може викликати kernel panic при апаратній обробці IPsec з увімкненим IP forwarding. Рекомендується оновлення.
CVE-2025-21720CVSS 7.5Linux

CVE-2025-21720: Уразливість ядра Linux у обробці IPsec при увімкненому IP forwarding

Виявлено уразливість CVE-2025-21720 у ядрі Linux, що може викликати kernel panic при апаратній обробці IPsec з увімкненим IP forwarding. Рекомендується оновлення.

CVSS
7.5 HIGH
EPSS
28.04%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено уразливість, пов’язану з некоректним видаленням проміжного secpath у режимі апаратного оброблення пакетів (xfrm offload). При увімкненому IP forwarding це може призводити до повторного оброблення пакетів і викликати аварійне завершення роботи ядра (kernel panic).

Бізнес-вплив

Ця уразливість може спричинити збої в роботі мережевого стека Linux, особливо на системах з увімкненим IP forwarding і використанням апаратного прискорення IPsec. Це може призвести до простоїв або нестабільності мережевих сервісів, що негативно впливає на доступність інфраструктури. Операторам слід оцінити ризики для своїх систем та пріоритетно застосувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника, що містять виправлення цієї уразливості, і якнайшвидше їх застосувати. Якщо оновлення недоступні, слід розглянути тимчасове відключення IP forwarding або апаратного прискорення IPsec, а також моніторинг системних журналів на наявність ознак kernel panic. Загалом, слід мінімізувати експозицію вразливих систем і пріоритетно впроваджувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки