CVE-2025-21864: уразливість ядра Linux у TCP обробці secpath

Уразливість CVE-2025-21864 у ядрі Linux пов’язана з обробкою TCP secpath, що може вплинути на стабільність мережевих сервісів. Рекомендується оновлення ядра.
CVE-2025-21864CVSS 7.8Linux

CVE-2025-21864: уразливість ядра Linux у TCP обробці secpath

Уразливість CVE-2025-21864 у ядрі Linux пов’язана з обробкою TCP secpath, що може вплинути на стабільність мережевих сервісів. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
13.9%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

Виявлено уразливість у ядрі Linux, пов’язану з некоректним звільненням secpath під час видалення мережевих просторів і обробки TCP. Це може призвести до залишкових посилань на об’єкти xfrm_state, що потенційно впливає на стабільність системи.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може спричинити непередбачувану поведінку мережевих стеків Linux, зокрема у сценаріях із використанням IPsec та TCP. Хоча безпосередніх експлойтів не зафіксовано, потенційні проблеми зі звільненням ресурсів можуть вплинути на надійність та продуктивність мережевих сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення уразливості. Також слід переглянути конфігурації мережевих просторів і логування для виявлення аномалій, а у разі неможливості негайного оновлення — мінімізувати використання функцій, пов’язаних із IPsec та MPTCP, які можуть бути задіяні у вразливому коді.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки