CVE-2026-23111: Вразливість у ядрі Linux у модулі netfilter nf_tables

Вразливість CVE-2026-23111 у ядрі Linux дозволяє локальне підвищення привілеїв через помилку в nftables. Рекомендується оновити ядро.
CVE-2026-23111CVSS 7.8Linux

CVE-2026-23111: Вразливість у ядрі Linux у модулі netfilter nf_tables

Вразливість CVE-2026-23111 у ядрі Linux дозволяє локальне підвищення привілеїв через помилку в nftables. Рекомендується оновити ядро.

CVSS
7.8 HIGH
EPSS
26.67%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

В ядрі Linux виправлено помилку в функції nft_map_catchall_activate(), яка неправильно обробляла активність елементів у nftables. Ця помилка може призвести до використання звільненої пам’яті (use-after-free) при відміні операції DELSET, що відкриває шлях для локального підвищення привілеїв.

Бізнес-вплив

Вразливість дозволяє локальному користувачу з обмеженими правами, за умови увімкнених CONFIG_USER_NS та CONFIG_NF_TABLES, підвищити свої привілеї через помилку у керуванні пам’яттю nftables. Це може призвести до компрометації системи та порушення цілісності ядра Linux, що є критичним для серверів та інфраструктури з високими вимогами безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux від постачальника та оперативно застосувати їх. У разі неможливості негайного оновлення слід обмежити доступ користувачів до функціоналу nftables та user namespaces, а також переглянути журнали безпеки на предмет підозрілої активності, пов’язаної з nftables. Пріоритетність оновлення має бути високою через потенційний ризик локального підвищення привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки