Виправлення у Linux kernel: усунення небезпечного використання test_bit() у netfilter ipset
Оновлення Linux kernel усуває вразливість CVE-2026-72436 у netfilter ipset, покращуючи безпеку мережевого фільтрування.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Linux kernel виправлено вразливість у компоненті netfilter ipset, де функція test_bit() використовувалась у lockless RCU читачах без гарантій пам'яті. Замість неї тепер застосовується test_bit_acquire(), що забезпечує коректну синхронізацію при паралельних операціях додавання, видалення або збору сміття.
Бізнес-вплив
Ця вразливість могла призводити до некоректної роботи мережевих фільтрів через потенційні умови гонки в ipset, що може вплинути на стабільність та безпеку мережевого трафіку. Для операторів ІТ-інфраструктури важливо забезпечити оновлення ядра для уникнення непередбачуваної поведінки мережевих правил і потенційних збоїв у роботі системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення цієї проблеми. Також варто переглянути конфігурації ipset і моніторити логи на предмет аномалій у роботі мережевих фільтрів. DataHouse підтримує перевірку версій ядра та допомагає у плануванні безпечного оновлення систем.