PT-2025-8267 · Linux+4 · Linux Kernel+4
CVE-2022-49333
·
Publicado
2022-06-08
·
Atualizado
2026-08-21
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do kernel do Linux anteriores a 5.18.0-rc7+
Descrição
O problema está relacionado ao kernel do Linux, especificamente com a função
mlx5 get next phys dev(), que foi chamada sem manter o lock da interface. Este problema foi identificado quando um commit adicionou um assert que verifica se o lock da interface está mantido. A vulnerabilidade está associada ao emparelhamento de E-Switch e offloads usando devcom, o que só deveria ser possível em dispositivos que suportam LAG.Recomendações
Para versões do kernel do Linux anteriores a 5.18.0-rc7+, atualize para uma versão que inclua a correção para o problema onde
mlx5 get next phys dev() foi chamada sem manter o lock da interface. Como medida temporária, considere desabilitar a função mlx5 esw offloads devcom event() até que um patch esteja disponível. Restrinja o acesso ao módulo vulnerável mlx5 core para minimizar o risco de exploração. Evite usar o parâmetro devcom no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
Assertion Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astra Linux
Centos
Linux Kernel
Red Hat
Suse