Виправлення у Linux kernel для коректної роботи FTP NAT із PASV/EPSV

Усунено проблему в Linux kernel, що викликала збої FTP NAT при PASV/EPSV. Рекомендується оновити ядро та перевірити налаштування NAT.
CVE-2025-68206Linux

Виправлення у Linux kernel для коректної роботи FTP NAT із PASV/EPSV

Усунено проблему в Linux kernel, що викликала збої FTP NAT при PASV/EPSV. Рекомендується оновити ядро та перевірити налаштування NAT.

CVSS
-
EPSS
10.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Linux kernel усунено вразливість, пов’язану з обробкою FTP-трафіку в режимах PASV/EPSV при використанні NAT. Проблема полягала у некоректному коригуванні послідовностей TCP-пакетів після переписування IP-адрес і портів, що могло призводити до розриву з'єднань.

Бізнес-вплив

Ця проблема може викликати збої у роботі FTP-серверів, які використовують NAT, особливо при пасивних режимах передачі даних, що негативно впливає на доступність сервісів. Для операторів IT-інфраструктури важливо забезпечити стабільність і безперервність FTP-з'єднань, особливо в мережах із складною маршрутизацією та трансляцією адрес.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення цієї проблеми. Також слід переглянути правила NAT і conntrack, особливо для FTP-трафіку, провести аудит логів на предмет помилок, пов’язаних із conntrack і NAT, та за можливості обмежити експозицію FTP-серверів у мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки