PT-2025-8267 · Linux+4 · Linux Kernel+4

CVE-2022-49333

·

Publicado

2022-06-08

·

Atualizado

2026-08-21

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do kernel do Linux anteriores a 5.18.0-rc7+
Descrição O problema está relacionado ao kernel do Linux, especificamente com a função mlx5 get next phys dev(), que foi chamada sem manter o lock da interface. Este problema foi identificado quando um commit adicionou um assert que verifica se o lock da interface está mantido. A vulnerabilidade está associada ao emparelhamento de E-Switch e offloads usando devcom, o que só deveria ser possível em dispositivos que suportam LAG.
Recomendações Para versões do kernel do Linux anteriores a 5.18.0-rc7+, atualize para uma versão que inclua a correção para o problema onde mlx5 get next phys dev() foi chamada sem manter o lock da interface. Como medida temporária, considere desabilitar a função mlx5 esw offloads devcom event() até que um patch esteja disponível. Restrinja o acesso ao módulo vulnerável mlx5 core para minimizar o risco de exploração. Evite usar o parâmetro devcom no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

Assertion Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025_16880
AZL-68618
BDU:2026-03673
CESA-2023_2951
CVE-2022-49333
RHSA-2023:2458
RHSA-2023:2951
RHSA-2023_2458
RHSA-2023_2951
SUSE-SU-2025:1176-1
SUSE-SU-2025:1241-1
SUSE-SU-2025_1241-1

Produtos afetados

Astra Linux
Centos
Linux Kernel
Red Hat
Suse