Базовая оценка
CVSS 4.0: 8.5 (High) — оценка Tencent Zhuque Lab
CVSS 3.1: 9.8 (Critical) — оценка CNA kernel.org, вектор AV:N. Сетевой вектор в этой оценке спорен: эксплуатация требует локального доступа.
Что случилось
SCTPhantom — уязвимость обращения к освобожденной памяти (use-after-free) в подсистеме SCTP ядра Linux, позволяющая локальному непривилегированному процессу получить права суперпользователя (root) на узле.
В контейнере с минимальными привилегиями и штатным профилем seccomp, по данным исследователей, возможен выход из контейнера на узел.
Вектор доступен только при загруженном модуле sctp.
Kubernetes® и сетевые плагины SCTP не используют, поэтому блокировка модуля закрывает вектор без потерь для большинства кластеров.
Исследователи Tencent продемонстрировали рабочий эксплойт, поэтому обновление следует считать срочным.
Какие версии Linux затронуты
Затронуты все версии, начиная с ядра 2.6.25 — до версии с исправлением.
Исправленные версии:
6.6.148 (стабильная ветка 6.6.y)
6.12.101 (стабильная ветка 6.12.y)
6.18.42 (стабильная ветка 6.18.y)
7.1.6 (стабильная ветка 7.1.y)
7.2-rc5 (mainline)
Что нужно сделать
sctp вручную. Постоянное решение: обновите ядро до исправленной версии.sctp остался загружен, не размещайте недоверенные нагрузки рядом с доверенными — по возможности вынесите их на отдельные узлы.Как проверить затронуты ли вы и более подробные рекомендации — в нашем блоге
Если остались вопросы — пожалуйста, обратитесь к вашему аккаунт-менеджеру или в техническую поддержку




