Виправлення у Linux: обмеження CAP_NET_ADMIN для зміни тунельних лінків (CVE-2026-63829)
Виправлення CVE-2026-63829 у Linux: обмеження CAP_NET_ADMIN для зміни GRE тунелів підвищує безпеку мережевої ізоляції.
- CVSS
- 8.8 HIGH
- EPSS
- 2.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У ядрі Linux усунено вразливість, пов’язану з недостатньою перевіркою прав CAP_NET_ADMIN при зміні тунельних лінків GRE. Тепер для операцій changelink() в тунелях вимагається наявність CAP_NET_ADMIN у відповідному мережевому просторі імен (netns).
Бізнес-вплив
Ця вразливість могла дозволити користувачам з правами CAP_NET_ADMIN у одному мережевому просторі імен змінювати тунелі, що належать іншому netns, що потенційно призводить до несанкціонованих змін мережевої конфігурації. Власники інфраструктури Linux повинні врахувати, що без оновлення існує ризик порушення ізоляції мережевих тунелів, що може вплинути на безпеку мережевих сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux, що містять виправлення CVE-2026-63829, та застосувати їх. Якщо оновлення недоступні, слід обмежити права CAP_NET_ADMIN лише довіреним адміністраторам, переглянути журнали змін мережевих інтерфейсів і мінімізувати експозицію систем, що використовують GRE-тунелі.