Вразливість Linux kernel у обробці IPv6 SNAT у netfilter
Виправлено вразливість у Linux kernel, що впливала на обробку IPv6 SNAT у netfilter, важливо для Kubernetes та Cilium.
- CVSS
- 5.5 MEDIUM
- EPSS
- 8.38%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У Linux kernel виправлено вразливість у netfilter, пов’язану з некоректною обробкою IPv6 SNAT у функції nf_sk_lookup_slow_v6. Через це xt_socket не міг коректно співставляти сокети для SNATованих IPv6 пакетів, що впливало на роботу політик безпеки в Kubernetes кластерах.
Бізнес-вплив
Ця вразливість може призводити до неправильного маршрутизування та обробки мережевого трафіку в середовищах з IPv6 SNAT, зокрема в Kubernetes, де використовується Cilium з Envoy для реалізації L7 політик. Це може ускладнити застосування мережевих правил і потенційно вплинути на безпеку та стабільність інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень Linux kernel, які містять виправлення для nf_sk_lookup_slow_v6, та своєчасно їх застосувати. Якщо оновлення недоступні, слід мінімізувати експозицію IPv6 SNAT трафіку, переглянути журнали мережевих подій на аномалії та пріоритезувати оновлення в рамках плану безпеки.