CVE-2025-21889: luka w jądrze Linux związana z ochroną RCU w perf_iterate_ctx()

Naprawiono lukę CVE-2025-21889 w jądrze Linux dotyczącą braku ochrony RCU w perf_iterate_ctx(), poprawiając stabilność i bezpieczeństwo systemu.
CVE-2025-21889CVSS 7.8Linux

CVE-2025-21889: luka w jądrze Linux związana z ochroną RCU w perf_iterate_ctx()

Naprawiono lukę CVE-2025-21889 w jądrze Linux dotyczącą braku ochrony RCU w perf_iterate_ctx(), poprawiając stabilność i bezpieczeństwo systemu.

CVSS
7.8 HIGH
EPSS
9.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę polegającą na braku ochrony RCU read lock w funkcji perf_iterate_ctx(), co powodowało ostrzeżenia lockdep podczas korzystania z perf probe z unshare(1) przy włączonej opcji CONFIG_PROVE_RCU_LIST=y. Poprawka przywraca odpowiednie blokady RCU, eliminując potencjalne problemy z synchronizacją.

Wpływ biznesowy

Brak odpowiedniej ochrony RCU w perf_iterate_ctx() może prowadzić do nieprawidłowego działania narzędzi monitorujących wydajność oraz generować błędy synchronizacji w jądrze, co może wpływać na stabilność systemu. Operatorzy systemów Linux powinni uwzględnić tę poprawkę, aby zapewnić prawidłowe działanie narzędzi perf i uniknąć potencjalnych problemów z diagnostyką i monitorowaniem.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji jądra Linux i zastosowanie najnowszych poprawek dostarczonych przez dystrybutora. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć użycie narzędzi perf w środowiskach produkcyjnych oraz monitorować logi systemowe pod kątem ostrzeżeń związanych z RCU. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa dotyczących jądra.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS