CVE-2025-22056: Вразливість ядра Linux у netfilter nft_tunnel

Виявлено вразливість CVE-2025-22056 у Linux kernel netfilter nft_tunnel, що може призвести до запису за межі пам’яті. Рекомендується оновлення ядра.
CVE-2025-22056CVSS 7.8Linux

CVE-2025-22056: Вразливість ядра Linux у netfilter nft_tunnel

Виявлено вразливість CVE-2025-22056 у Linux kernel netfilter nft_tunnel, що може призвести до запису за межі пам’яті. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
15.05%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено та виправлено вразливість у компоненті netfilter nft_tunnel, пов’язану з некоректним додаванням вказівників при обробці атрибутів NFTA_TUNNEL_KEY_OPTS_GENEVE. Помилка призводить до запису за межі виділеної пам’яті, що може спричинити збій системи або потенційно експлуатацію.

Бізнес-вплив

Ця вразливість може викликати аварійне завершення роботи ядра або порушення цілісності пам’яті, що негативно впливає на стабільність та безпеку серверів і пристроїв на базі Linux. Оператори ІТ-інфраструктури повинні врахувати високий рівень ризику (CVSS 7.8) та пріоритетно оцінити вплив на свої системи, особливо якщо використовується netfilter з підтримкою nft_tunnel.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення вразливості. Якщо оновлення недоступні, слід обмежити доступ до функцій netfilter nft_tunnel, провести аудит логів на предмет підозрілої активності та впровадити моніторинг системи. Пріоритетність виправлення має бути високою через потенційний вплив на безпеку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки