Вразливість Linux kernel у обробці IPv6 SNAT у netfilter

Виправлено вразливість у Linux kernel, що впливала на обробку IPv6 SNAT у netfilter, важливо для Kubernetes та Cilium.
CVE-2025-22021CVSS 5.5Linux

Вразливість Linux kernel у обробці IPv6 SNAT у netfilter

Виправлено вразливість у Linux kernel, що впливала на обробку IPv6 SNAT у netfilter, важливо для Kubernetes та Cilium.

CVSS
5.5 MEDIUM
EPSS
8.38%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено вразливість у netfilter, пов’язану з некоректною обробкою IPv6 SNAT у функції nf_sk_lookup_slow_v6. Через це xt_socket не міг коректно співставляти сокети для SNATованих IPv6 пакетів, що впливало на роботу політик безпеки в Kubernetes кластерах.

Бізнес-вплив

Ця вразливість може призводити до неправильного маршрутизування та обробки мережевого трафіку в середовищах з IPv6 SNAT, зокрема в Kubernetes, де використовується Cilium з Envoy для реалізації L7 політик. Це може ускладнити застосування мережевих правил і потенційно вплинути на безпеку та стабільність інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень Linux kernel, які містять виправлення для nf_sk_lookup_slow_v6, та своєчасно їх застосувати. Якщо оновлення недоступні, слід мінімізувати експозицію IPv6 SNAT трафіку, переглянути журнали мережевих подій на аномалії та пріоритезувати оновлення в рамках плану безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки