Виправлення у Linux: усунення вразливості у l2tp_session_get_by_ifname (CVE-2026-63918)

Виправлено вразливість CVE-2026-63918 у Linux, пов’язану з некоректним управлінням лічильником посилань у L2TP. Рекомендується оновлення ядра.
CVE-2026-63918CVSS 7.8Linux

Виправлення у Linux: усунення вразливості у l2tp_session_get_by_ifname (CVE-2026-63918)

Виправлено вразливість CVE-2026-63918 у Linux, пов’язану з некоректним управлінням лічильником посилань у L2TP. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
5.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У ядрі Linux виправлено вразливість у функції l2tp_session_get_by_ifname, пов’язану з некоректним збільшенням лічильника посилань, що може призвести до використання звільненого об’єкта. Виправлення забезпечує узгоджене використання refcount_inc_not_zero для запобігання гонкам між потоками.

Бізнес-вплив

Ця вразливість може спричинити використання пам’яті після звільнення, що потенційно призводить до нестабільності системи або підвищення привілеїв. Для операторів ІТ та власників інфраструктури важливо оцінити використання L2TP у їхніх середовищах та вжити заходів для мінімізації ризиків, особливо у системах з активним мережевим трафіком через L2TP.

Рекомендовані дії адміністратора

Рекомендується оновити ядро Linux до версії з виправленням цієї вразливості. Якщо негайне оновлення неможливе, слід обмежити доступ до L2TP-сервісів, перевірити журнали на ознаки аномальної активності та пріоритезувати оновлення систем, що використовують L2TP. Відстежуйте оновлення від постачальника ядра та застосовуйте їх оперативно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки