CVE-2025-38396: luka w jądrze Linux dotycząca anon_inode_make_secure_inode()
Wysokie ryzyko obejścia zabezpieczeń LSM/SELinux w jądrze Linux. Sprawdź, jak zabezpieczyć system przed CVE-2025-38396.
- CVSS
- 7.8 HIGH
- EPSS
- 6.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux załatano lukę związaną z funkcją anon_inode_make_secure_inode(), która umożliwiała obejście mechanizmów bezpieczeństwa LSM/SELinux w module secretmem. Poprawka eksportuje tę funkcję, co pozwala na prawidłowe tworzenie anonimowych inode'ów z odpowiednim kontekstem bezpieczeństwa, eliminując ryzyko obejścia kontroli dostępu.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.8) mogła pozwolić na obejście zabezpieczeń LSM/SELinux, co stwarza ryzyko nieautoryzowanego dostępu do zasobów systemowych. Operatorzy systemów Linux korzystających z funkcji secretmem lub KVM powinni zwrócić szczególną uwagę na tę poprawkę, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i zachować integralność środowiska.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę CVE-2025-38396. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję systemów korzystających z funkcji secretmem i KVM, monitorować logi pod kątem nietypowych zdarzeń oraz priorytetyzować wdrożenie łat w środowiskach produkcyjnych.