Виправлення у Linux: усунення вразливості у l2tp_session_get_by_ifname (CVE-2026-63918)
Виправлено вразливість CVE-2026-63918 у Linux, пов’язану з некоректним управлінням лічильником посилань у L2TP. Рекомендується оновлення ядра.
- CVSS
- 7.8 HIGH
- EPSS
- 5.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У ядрі Linux виправлено вразливість у функції l2tp_session_get_by_ifname, пов’язану з некоректним збільшенням лічильника посилань, що може призвести до використання звільненого об’єкта. Виправлення забезпечує узгоджене використання refcount_inc_not_zero для запобігання гонкам між потоками.
Бізнес-вплив
Ця вразливість може спричинити використання пам’яті після звільнення, що потенційно призводить до нестабільності системи або підвищення привілеїв. Для операторів ІТ та власників інфраструктури важливо оцінити використання L2TP у їхніх середовищах та вжити заходів для мінімізації ризиків, особливо у системах з активним мережевим трафіком через L2TP.
Рекомендовані дії адміністратора
Рекомендується оновити ядро Linux до версії з виправленням цієї вразливості. Якщо негайне оновлення неможливе, слід обмежити доступ до L2TP-сервісів, перевірити журнали на ознаки аномальної активності та пріоритезувати оновлення систем, що використовують L2TP. Відстежуйте оновлення від постачальника ядра та застосовуйте їх оперативно.